Notes de version Okta Identity Engine (2024)

Décembre 2022

2022.12.0 : version de production mensuelle déployée à partir du 12 décembre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Okta MFA Credential Provider pour Windows, version 1.3.8

Cette version de l'agent contient des correctifs de bugs et des améliorations de la sécurité. Consultez l'historique d'Okta MFA Credential Provider pour Windows.

Identity Governance

Okta Identity Governance est une plateforme SaaS de gestion des accès et des identités intuitive et convergente. Utilisez-la pour simplifier et gérer les cycles de vie des identités et des accès sur plusieurs systèmes tout en améliorant la sécurité globale de votre entreprise.

Utilisez les solutions Okta Identity Governance, comme les certifications d'accès, Access Requests et les rapports pour :

  • Créez, protégez et vérifiez de manière efficace l'accès aux ressources critiques.

  • Améliorez la sécurité de votre entreprise. Améliorez la productivité de vos employés.

  • Améliorez l'efficacité informatique en automatisant les tâches. Vous pourrez ainsi gagner du temps et diminuer la fréquence des erreurs associées aux tâches de saisie manuelle des données et d'approvisionnement.

Consultez Identity Governance.

Remarque : Okta Identity Governance est disponible sous la forme d'un abonnement. Pour en savoir plus, contactez votre responsable de compte ou votre gestionnaire de la réussite clients.

Prévisualiser un crochet incorporé de jeton

Avant d'implémenter un crochet incorporé de jeton, vous pouvez désormais prévisualiser la demande de crochet et la réponse du service externe dans l'Admin Console. Cette fonctionnalité favorise le développement et le test des crochets incorporés avant leur publication dans un environnement de production. Consultez Prévisualiser un crochet incorporé et Prévisualiser et tester le crochet incorporé de jeton.

Plug-ins IE et Edge Legacy

Vous ne pouvez plus télécharger les plug-ins de navigateur Internet Explorer (IE) et Edge Legacy depuis la page Téléchargements. Ces plug-ins ne sont pas pris en charge.

Nouveau tiroir d'applications

La mise à jour des paramètres d'application du tableau de bord de l'utilisateur final Okta permet aux utilisateurs finaux d'afficher tous les détails d'application dans une même vue, sans devoir développer plusieurs sections. Ils peuvent différencier rapidement les applications SWA pour lesquelles ils ont défini un nom d'utilisateur et un mot de passe, et les applications SAML/OIDC qui sont gérées par les administrateurs sans paramètres utilisateur supplémentaires. La mise à jour du panneau des paramètres d'application apporte des améliorations d'accessibilité avec une meilleure prise en charge des lecteurs d'écran et un contraste de couleurs renforcé. Consultez Afficher la page des paramètres d'application.

Améliorations apportées à l'expérience de connexion

Lorsque les utilisateurs créent un compte à l'aide du lien Inscription dans le Sign-In Widget, ils saisissent leurs nom et prénom ainsi que leur adresse e-mail sur la première page. Le Sign-In Widget affiche alors la page des authentificateurs, sur laquelle les utilisateurs saisissent un mot de passe et configurent les autres authentificateurs obligatoires. Pour simplifier le processus d'inscription, la fonctionnalité Inscription en libre-service avec mot de passe vous permet d'afficher à la place le mot de passe saisi sur la première page du formulaire d'enrôlement. Consultez Collecter les informations de profil et enregistrer les utilisateurs.

Gérer la prise en charge de l'authentification intégrée par widget

Okta fournit l'Okta Sign-in Widget prêt à l'emploi pour que les clients puissent authentifier les utilisateurs en les redirigeant simplement vers le widget. Pour les clients qui ont besoin d'une expérience de connexion personnalisée, Okta fournit également un SDK de widget que les développeurs peuvent intégrer dans leurs applications. Ce widget intégré utilise un mode d'autorisation personnalisé appelé type d'autorisation par code d'interaction pour authentifier les utilisateurs. Le bouton bascule de prise en charge de l'authentification intégrée par widget permet aux super administrateurs de désactiver l'option d'authentification intégrée dans toutes les applications et tous les serveurs d'autorisation. Cela permet d'assurer une cohérence et améliore la posture de sécurité de vos applications. Consultez Configurer la prise en charge de l'authentification intégrée

Amélioration de la sécurité des notifications Push d'Okta Verify

Pour aider les utilisateurs à reconnaître et à prévenir les attaques d'hameçonnage, les notifications Push d'Okta Verify sur les appareils mobiles et les Apple Watch incluent le nom de l'application à laquelle il faut accéder et l'URL de l'org.

ChromeOS comme plateforme d'appareil

Vous pouvez désormais sélectionner et ajouter ChromeOS en tant que plateforme d'appareil dans les règles de stratégie d'authentification et les règles de routage des fournisseurs d'identité. Cela vous permet de configurer la manière dont les utilisateurs accèdent aux ressources protégées par Okta depuis des appareils ChromeOS. Consultez Ajouter une règle de stratégie d’authentification et Configurer les règles de routage du fournisseur d'identité .

Générateur de chaîne de certificats pour l'IdP par carte à puce

Les administrateurs peuvent désormais télécharger des fichiers de certificats individuels pour générer une chaîne de certificats pour un IdP par carte à puce. Ceci élimine l'obligation de créer manuellement un fichier contenant la chaîne de certificats. Consultez Ajouter un fournisseur d'identité par carte à puce.

Rapport d'utilisation de la téléphonie

Le rapport Utilisation de la téléphonie affiche des données sur les événements téléphoniques d'une org au fil du temps. Le rapport peut être filtré par événements Appel ou SMS et permet aux administrateurs de comprendre rapidement les tendances d'utilisation et de résoudre les problèmes de délivrabilité ou de demande. Consultez Rapport d'utilisation de la téléphonie.

Événements relatifs à la délivrabilité des e-mails dans le System Log

Les administrateurs peuvent désormais visualiser les types d'événements de délivrabilité des e-mails suivants dans le System Log :

  • Delivered
  • Deferred
  • Dropped
  • Bounce

Les administrateurs peuvent ainsi mieux surveiller l'activité de délivrabilité des e-mails dans leur org. Consultez System Log.

Améliorations

Changements apportés à la déconnexion unique pour les domaines personnalisés

Si un administrateur se déconnecte d'un domaine personnalisé, ses sessions de domaine et de sous-domaine administrateur restent désormais actives. S'il se déconnecte du domaine ou du sous-domaine administrateur, sa session dans le domaine personnalisé est terminée.

Améliorations de la page Personnes

Les résultats du filtre de la page Personnes sont améliorés comme suit :

  • Les résultats du filtre Statut > Réinitialisation du mot de passe incluent désormais les utilisateurs avec le statut Mot de passe expiré et Mot de passe réinitialisé.

  • Les résultats du filtre Statut > Actif renvoient uniquement les utilisateurs dont le statut est actif.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

Correctifs généraux

OKTA-508888

Certaines org ne pouvaient pas configurer leurs stratégies de session globale pour afficher le Sign-In Widget avec mot de passe en premier.

OKTA-509453

Les comptes utilisateur intermédiaires et approvisionnés recevaient des messages d'erreur différents lorsqu'ils cliquaient sur Mot de passe oublié ? dans le Sign-In Widget. Cela se produisait dans les org où l'option Protection contre l'énumération des utilisateurs était activée.

OKTA-527215

Les règles de routage redirigeaient à tort certains utilisateurs vers un IdP avant qu'ils ne puissent saisir leur nom d'utilisateur.

OKTA-532720

Certaines clés YubiKey ne fonctionnaient pas pour l'authentification même si elles étaient inscrites avec succès.

OKTA-534595

Les administrateurs ayant un rôle personnalisé ne pouvaient pas modifier les utilisateurs d'un groupe si ce groupe était affecté à une application avec le sourcing de profil activé.

OKTA-536037

Lorsqu'une requête DELETE vers le point de terminaison /api/v1/authorizationServers/<authServerID>/clients/<clientID>/tokens était appelée pour des opérations à grande échelle, une erreur HTTP 500 était renvoyée.

OKTA-538402

Certains administrateurs ne pouvaient pas supprimer des zones du réseau après la mise à niveau vers Identity Engine.

OKTA-541442

Les erreurs lors de la fédération n'affichaient parfois pas la cause de l'erreur.

OKTA-542472

L'information authn_request_id était absente de l'événement user.authentication.auth_via_mfa du System Log pour les vérifications Okta Verify Push.

OKTA-544783

La traduction norvégienne du menu des paramètres et préférences de l'utilisateur final était incorrecte.

OKTA-546310

Les rôles d'administrateur qui étaient limités à un groupe avec des règles de groupe ne pouvaient pas être affectés à un utilisateur ou à un groupe.

OKTA-547525

La page Bienvenue, l'invite de rappel par SMS et l'invite d'image de sécurité ne s'affichaient pas pour les utilisateurs qui accédaient à Okta avec ADSSO en mode navigation privée.

OKTA-549174

Après la mise à niveau vers Identity Engine, les org avec des domaines personnalisés ne pouvaient pas utiliser getRequestContext dans l'éditeur de code de la page Connexion.

OKTA-549537

Le menu d'approvisionnement de l'intégration Box n'affichait pas les bons paramètres.

OKTA-549886

L'utilisation d'un point de terminaison de test DSSO sans agent sans qu'aucune règle de routage ne soit configurée pour l'utilisation d'ADSSO entraînait une erreur 404.

OKTA-550773

Certaines org ne reconnaissaient pas correctement une tentative de connexion à l'aide d'une carte à puce.

OKTA-550789

L'approvisionnement des nouveaux utilisateurs depuis Okta vers Office 365 échouait.

OKTA-551130

La durée de vie du challenge de authenticator par e-mail était parfois définie sur cinq minutes, quelle que soit sa valeur dans les paramètres de l'authentificateur.

OKTA-552637

Les utilisateurs étaient parfois déconnectés d'Okta juste après s'être connectés si les jetons renvoyés étaient trop volumineux.

OKTA-552810

Les pages de connexion personnalisées pour les org utilisant un domaine personnalisé ne s'affichaient pas correctement.

OKTA-553284

Lorsque l'éditeur de code complet était activé, les mises à jour apportées aux personnalisations des e-mails, aux pages d'erreur personnalisées et à la page de connexion ne déclenchaient pas les événements dans le System Log.

OKTA-557858

Les utilisateurs d'Internet Explorer 11 ne pouvaient pas se connecter aux org qui utilisaient des domaines personnalisés.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Chase (OKTA-549904)

  • iAuditor (OKTA-549658)

  • MeridianLink Consumer (OKTA-541626)

  • Office 365 Dynamics (OKTA-549978)

  • Quickbooks (OKTA-549905)

Applications

Mise à jour des applications

La fonctionnalité Mettre à jour les attributs utilisateur est ajoutée à l'intégration de l'approvisionnement Lucca.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Brex (OKTA-540264)

  • Loom (OKTA-551214)

  • NeuralLegion (OKTA-545950)

  • RudderStack (OKTA-552363)

  • ZoomInfo (OKTA-543975)

OIDC pour les applications vérifiées par Okta suivantes :

Mises à jour hebdomadaires

2022.12.1 : mise à jour 1 déployée à partir du 19 décembre

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-508227

Les administrateurs pouvaient enregistrer une règle de routage avec un IdP inactif.

OKTA-534930

Certaines org avaient une page de connexion avec identifiant en premier alors qu'elles avaient configuré un flux avec mot de passe en premier dans leur stratégie de session globale.

OKTA-537583

Le System Log n'affichait pas l'événement policy.rule.update lorsque de nouveaux types de condition étaient ajoutés à une règle de stratégie.

OKTA-537600

Des notifications par e-mail étaient envoyées à adresse e-mail secondaire des utilisateurs.

OKTA-537805

Les utilisateurs désactivés ne s'affichaient pas sur la page Personnes si leur nom d'utilisateur commençait par leur ID utilisateur.

OKTA-540795

Une erreur se produisait lorsqu'un administrateur recherchait un groupe non éligible sur la page Modifier les ressources en fonction d'un rôle standard.

OKTA-541582

L'authentificateur OTP personnalisé disparaissait de la liste des types de facteurs supplémentaires dans l'aperçu de la règle de stratégie d’authentification lorsque l'option Exclure les authentificateurs par téléphone et e-mail était sélectionnée. En outre, la caractéristique Lié à un appareil ne s'affichait pas pour l'authentificateur OTP personnalisé dans Authentificateurs > Configuration.

OKTA-549212

Lorsqu'une application personnalisée utilisait le point de terminaison /sso/idps/{idpId} pour le routage IdP avec un paramètre login_hint, login_hint était ignoré.

OKTA-549434

Les administrateurs ne pouvaient pas mettre à jour le nom d'utilisateur pour une application.

OKTA-549687

La réimportation d'un répertoire CSV échouait si le champ Désactivation et la valeur Désactivation étaient supprimés après l'importation initiale.

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

GLS OnDemand SCIM Provisioning : pour plus d'informations sur la configuration, consultez le document GLS OnDemand Okta SCIM Provisioning Integration (en anglais).

SAML pour les applications vérifiées par Okta suivantes :

  • Inclusivv (OKTA-534561)

  • Remote.It (OKTA-550812)

  • Silo (OKTA-543573)

OIDC pour les applications vérifiées par Okta suivantes :

  • babelforce.com : pour obtenir des informations sur la configuration, consultez la page SSO pour Okta (en anglais).
  • Darzin : pour obtenir des informations sur la configuration, consultez la page Darzin Okta SSO (en anglais).
  • Openli : pour obtenir des informations sur la configuration, consultez la page SSO with Okta (en anglais).
  • Testfully : pour obtenir des informations sur la configuration, consultez la page Okta x Testfully (en anglais).

2022.12.2 : mise à jour 2 déployée à partir du 3 janvier

Correctifs

Correctifs généraux

OKTA-476668

Les URI de redirection de connexion ne pouvaient pas être modifiés lorsque leur nombre de caractères maximal était atteint.

OKTA-534847

Lorsque des utilisateurs modifiaient leurs méthodes de connexion depuis la page Paramètres utilisateur dans un domaine personnalisé, le lien Revenir aux paramètres ne s'affichait pas.

OKTA-539174

L'icône de l'image pour les groupes provenant de Slack était affichée sous forme de lien rompu.

OKTA-539424

Lorsqu'une mise à jour était envoyée depuis Okta, l'attribut Phone Number n'était pas supprimé de Workplace by Facebook comme prévu.

OKTA-548256

Les groupes affectés par des règles de groupe ne pouvaient pas être supprimés des utilisateurs désactivés.

OKTA-550088

Les nouveaux utilisateurs ne voyaient pas la page des authentificateurs facultatifs lors de l'enregistrement en libre-service si le champ Afficher le mot de passe sur la première page du formulaire d'enrôlement était sélectionnée dans une politique d'enrôlement de profil

OKTA-550600

L'authentificateur personnalisé n'envoyait pas automatiquement des vérifications Push.

OKTA-551632

Dans les org d'aperçu, les tentatives d'enregistrement des modifications apportées à la page de connexion échouaient parfois lors de l'utilisation de l'éditeur de code complet.

OKTA-553024

La page Modifier les ressources en fonction d'un rôle standard n'indiquait pas que seuls les 5 premiers groupes ou les 10 premières applications s'affichaient lorsque vous recherchiez une ressource.

OKTA-555812

Les super administrateurs ne pouvaient pas ouvrir la page Modifier l'ensemble de ressources pour les rôles administrateur limités à un workflow ou un serveur d’autorisations supprimé.

OKTA-558105

Les stratégies d'authentification qui exigeaient une protection matérielle comme contrainte de facteur de possession n'évaluaient pas correctement les authentificateurs OTP YubiKey.

OKTA-558264

Les stratégies d'authentification qui utilisaient des contraintes de facteur de possession exigeaient que tous les authentificateurs actifs prennent en charge toutes les contraintes.

OKTA-558878

Les importations incrémentielles pour Jabil ne passaient pas aux importations complètes lorsqu'il y avait un grand nombre de modifications.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

  • babelforce.com : pour obtenir des informations sur la configuration, consultez la page Configuring SCIM in Okta (en anglais).
  • Bitwarden : pour obtenir des informations sur la configuration, consultez la page Bitwarden Okta SCIM Integration (en anglais).
  • Pendo : pour obtenir des informations sur la configuration, consultez le guide de configuration de Pendo (vous devrez vous connecter).

SAML pour les applications vérifiées par Okta suivantes :

  • Flow of Work Co (OKTA-542871)

  • Quortex I/O (OKTA-542825)

2022.12.3 : mise à jour 3 déployée à partir du 9 janvier

Correctifs

Correctifs généraux

OKTA-527930

L'authentificateur personnalisé ne pouvait pas désactiver la vérification de l’utilisateur lorsque le paramètre de vérification de l’utilisateur de l'authentificateur Okta Verify était défini sur obligatoire.

OKTA-528185

Le flux de réinitialisation du mot de passe par l'administrateur affichait le champ Nouveau mot de passe au lieu du champ Saisir le code lors de la saisie d'un code par téléphone/SMS après l'inscription d'un authentificateur par téléphone.

OKTA-550600

L'authentificateur personnalisé n'envoyait pas de notifications Push alors que l'option Envoyer automatiquement une notification Push était cochée.

OKTA-554308

L'option Se déconnecter de tous les autres appareils/sessions dans l'End-User Dashboard ne fonctionnait pas pour les utilisateurs AD/LDAP.

OKTA-559113

Les utilisateurs dont les org avaient été mises à niveau vers Identity Engine recevaient une erreur d'identifiants non valides après s'être authentifiés avec la méthode de challenge par nombre Okta Verify.

Applications

Nouvelles intégrations

SAML pour l'application vérifiée par Okta suivante :

Please Share (OKTA-557897)

OIDC pour les applications vérifiées par Okta suivantes :

Novembre 2022

2022.11.0 : version de production mensuelle déployée à partir du 14 novembre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent AD Okta, version 3.13.0

Cette version de l'agent contient les changements suivants :

  • Contrôle d'intégrité du service de mise à jour automatique avant le lancement du processus de mise à jour automatique
  • Prise en charge des proxys Web pour la fonctionnalité de mise à jour automatique des agents
  • Mise à jour de la catégorie de journal pour les journaux existants de DEBUG vers INFO
  • Correctifs de sécurité

Consultez l'historique des versions de l'Active Directory Agent Okta.

Agent d'Okta RADIUS Server, version 2.17.7

Cette version de l'agent contient des correctifs de sécurité et résout une fuite de mémoire qui se produisait lorsque les agents étaient configurés pour EAP-TTLS. Consultez l'historique des versions de l'agent Okta RADIUS Server.

Amélioration de l'expérience pour la réinitialisation de mot de passe en libre-service

Auparavant, le processus de réinitialisation du mot de passe en libre-service manquait de fluidité au niveau de l'expérience utilisateur. La nouvelle fonctionnalité optimisée inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont le mot de passe a été réinitialisé. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. Après une réinitialisation de mot de passe réussie, si le mot de passe respecte la politique de garantie de l'application, l'utilisateur est directement connecté à celle-ci. Consultez Configurer l'authentificateur par e-mail.

Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.

Amélioration du processus de déverrouillage en libre-service

Les versions précédentes du processus de déverrouillage en libre-service manquaient de fluidité au niveau de l'expérience de l'utilisateur final. La nouvelle fonctionnalité optimisée de ce processus de déverrouillage inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont les mots de passe ont été réinitialisés. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois que les exigences d'assurance sont remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.

Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.

Nouvelles autorisations pour les rôles d'administrateur personnalisés

Les super administrateurs peuvent désormais affecter les nouvelles permissions suivantes à leurs rôles d'administrateur personnalisés :

  • Manage authorization server (Gérer le serveur d'autorisation)
  • View authorization server (Afficher le serveur d'autorisation)
  • Manage customizations (Gérer les personnalisations)
  • Voir les personnalisations

Les autorisations de serveur d'autorisation peuvent être étendues à tous les serveurs d'autorisation de l'org, ou seulement à un sous-ensemble. Avec ces nouvelles permissions, les super administrateurs peuvent désormais créer des rôles d'administrateur personnalisés avec des permissions plus précises pour gérer les personnalisations et les serveurs d'autorisation de leur organisation. Consultez la section À propos des autorisations de rôle.

Nouvelles tâches HealthInsight

Deux nouvelles tâches HealthInsight aident les administrateurs à améliorer la sécurité de leurs stratégies de session globale. HealthInsight fournit désormais des conseils pour augmenter la fréquence d'authentification requise pour des ressources spécifiques et pour exiger des utilisateurs à haut risque qu'ils fournissent une MFA à chaque fois qu'ils se connectent. Consultez Modifier la fréquence d'authentification et Évaluer un score de risque pour chaque demande.

Crochets d'événement pour la révocation du consentement

Les événements de révocation de consentement peuvent désormais être sélectionnés pour être utilisés avec les crochets d'événement. Consultez Ajouter un crochet d'événement. Consultez Types d'événements pour obtenir la liste des événements pouvant être utilisés avec des crochets d'événement.

Authentification unique de bureau sans agent

Avec l'authentification unique de bureau sans agent (DSSO), vous n'avez pas besoin de déployer des agents IWA dans vos domaines Active Directory pour implémenter la fonctionnalité DSSO. Cela permet de réduire ou d'éliminer les frais de maintenance tout en fournissant un haut niveau de disponibilité, car Okta prend la responsabilité de la validation Kerberos. Consultez Authentification unique de bureau Active Directory.

Prise en charge de l'interrogation pour les sessions d'authentification unique du bureau sans agent et Integrated Windows Authentication

Les sessions d'authentification de l'authentification unique de bureau sans agent (ADSSO) et d'Integrated Windows Authentication (IWA) incluent désormais l'interrogation pour réduire la probabilité d'interruptions de service pendant les périodes d'utilisation élevée de la bande passante. Pour les utilisateurs s'authentifiant avec ADSSO ou IWA pendant les périodes de pointe, cette modification augmente la probabilité qu'un serveur soit disponible pour traiter leur requête d'authentification. Consultez Authentification unique de bureau Active Directory.

Mises à jour de la progression de l'authentification unique de bureau sans agent

Les pages de progression de l'authentification unique de bureau sans agent (ADSSO) ont été mises à jour pour rendre la progression de l'autorisation et de la vérification plus visible et améliorer l'expérience de l'utilisateur. Consultez Configurer l'authentification unique de bureau sans agent.

Paramètres d'expiration du mot de passe pour Active Directory

Vous pouvez spécifier les stratégies d'expiration des mots de passe pour Active Directory pour toutes les organisations d'aperçu afin de définir l'ancienneté maximale du mot de passe en jours et le nombre de jours avant l'expiration du mot de passe lorsque l'utilisateur reçoit un avertissement.

Utilisateurs JIT depuis Active Directory

L'approvisionnement juste-à-temps (JIT) permet de créer automatiquement un compte utilisateur dans Okta la première fois qu'un utilisateur s'authentifie avec l'authentification déléguée Active Directory (AD) ou LDAP, ou la SSO de bureau. La création et l'activation de compte JIT fonctionnent uniquement pour les utilisateurs qui ne sont pas déjà des utilisateurs Okta. Autrement dit, les utilisateurs confirmés sur la page des résultats d'importation ne sont pas éligibles à l'action JIT, qu'ils aient ou non été activés par la suite. Lorsque JIT est activé, les utilisateurs ne reçoivent pas d'e-mail d'activation. Consultez Ajouter et mettre à jour des utilisateurs avec l'approvisionnement juste-à-temps Active Directory et Ajouter et mettre à jour des utilisateurs avec l'approvisionnement juste-à-temps LDAP.

Amélioration de la fonctionnalité SPN

La nouvelle fonctionnalité de nom principal de service (SPN) permet à l'authentification unique sur les postes de travail sans agent (ADSSO) de poursuivre sans interruption lorsqu'un SPN est mis à jour. Un compte de service et un SPN sont requis pour l'authentification Kerberos ADSSO. Avec ce changement, vous pouvez désormais mettre à jour le SPN fréquemment afin de renforcer la sécurité. Consultez Créer un compte de service et configurer un nom principal de service..

Amélioration des intégrations LDAP Okta à Universal Directory

Les intégrations LDAP Okta offrent désormais des fonctionnalités de mappage personnalisé, de reconnaissance de schémas et un schéma d'attributs entièrement extensible qui vous permet d'importer ou de mettre à jour tout attribut stocké dans LDAP. Avec ces améliorations, LDAP Okta correspond à la fonctionnalité de schéma déjà disponible pour les intégrations Active Directory. Consultez Éditeur de profil.

Prise en charge OpenLDAP pour les classes d'objets auxiliaires

Vous pouvez maintenant entrer une liste de classes d'objets auxiliaires séparées par des virgules lors de l'importation d'utilisateurs depuis LDAP. Consultez Configuration de vos paramètres LDAP.

Nouveau filtre de tableau de bord des limites d'utilisation

Vous pouvez désormais filtrer les API répertoriées dans le tableau de bord des limites d'utilisation en fonction de leur statut d'éligibilité au multiplicateur de limite d'utilisation. Consultez Surveillance des limites d'utilisation.

Améliorations

Authentificateurs éligibles dans la liste Méthodes de sécurité

La liste Méthodes de sécurité de la page Paramètres affiche désormais uniquement les authentificateurs auxquels un utilisateur peut s'inscrire en fonction de la configuration de la politique d'enrôlement des authentificateurs de l'org. Cela améliore l'expérience utilisateur en garantissant que les utilisateurs ne voient que des options qui permettent une inscription des authentificateurs réussie.

Mise à jour de l'adresse e-mail du portail ISV

L'adresse e-mail pour les communications du portail ISV est désormais oanapp@okta.com.

Rejet des numéros de téléphone non valides

Okta rejette désormais les tentatives d'inscription d'un numéro de téléphone gratuit, surtaxé, fixe (SMS) ou tout autre numéro de téléphone non valide ou non reconnu. Ceci garantit que seuls des numéros de téléphone valides sont utilisés pour l'authentification multifacteur ou l'inscription d'appareils. Consultez Configurer et utiliser la téléphonie.

Amélioration apportée à un événement du System Log

L'événement USER_AUTHENTICATION_AUTH_VIA_MFA du System Log a été amélioré. Il enregistre désormais l'URL et l'adresse IP d'un site Web suspect ainsi que l'en-tête d'origine incompatible de la requête HTTP lorsqu'Okta détecte et bloque une tentative d'hameçonnage. Cette amélioration permet aux administrateurs de suivre les schémas d'activité suspecte.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Exigence d'un authentificateur résistant à l'hameçonnage

Pour renforcer la sécurité, les administrateurs peuvent désormais demander aux utilisateurs de s'authentifier en utilisant un authentificateur résistant au hameçonnage lors de l'inscription d'authentificateurs supplémentaires. Cette fonctionnalité protège le processus d'inscription de l'authentificateur contre toute tentative d'hameçonnage. Consultez Exiger un authentificateur résistant à l'hameçonnage pour inscrire des authentificateurs supplémentaires.

Améliorations

Mise à jour de la structure de l'événement de flux de journalisation

Par souci de cohérence, la structure du rapport pour les événements du flux de journalisation est désormais la même que celle des événements du journal système. Les champs suivants ont été modifiés et peuvent nécessiter une mise à jour pour les scripts de surveillance utilisés :

  • Sous devices, osPlatform est désormais platform.

  • Le tableau ipChain est désormais correctement imbriqué sous request au lieu de client.

  • Le champ étranger insertionTimestamp est supprimé.

Correctifs

Correctifs généraux

OKTA-476449

Les administrateurs pouvaient créer des ensembles de ressources contenant des ressources dupliquées.

OKTA-512927

Deux utilisateurs Okta différents pouvaient être liés au même utilisateur AD par le biais de l'approvisionnement.

OKTA-515733

Les utilisateurs étaient parfois déconnectés d'Okta juste après s'être connectés si les jetons renvoyés étaient trop volumineux.

OKTA-523330

L'agent d'approvisionnement Okta (x64 RPM) et l'agent d'approvisionnement Okta (Windows x64) étaient inversés par erreur.

OKTA-526726

Lorsque les administrateurs supprimaient une propriété dans un schéma d'utilisateur d'application implicite, une propriété portant le même nom ne pouvait pas être recréée après la suppression.

OKTA-529966

Les utilisateurs ne pouvaient pas enregistrer un facteur d'authentification par appel vocal (MFA) si Twilio était utilisé comme fournisseur et que le numéro de téléphone comportait une virgule dans son extension.

OKTA-530843

Des requêtes JIT parallèles pour le même nom d'utilisateur créaient des utilisateurs en double.

OKTA-532898

Une longue chaîne de texte s'affichait en dehors de la page Paramètres généraux d'OIN Manager.

OKTA-532900

Le champ Saisir votre URI de redirection post déconnexion pour les paramètres OIDC dans OIN Manager n'acceptait pas toutes les URL valides.

OKTA-533309

Lors de la connexion à une application RADIUS, les utilisateurs voyaient parfois le système d'exploitation incorrect dans les messages Push d'Okta Verify.

OKTA-533753

Les administrateurs ne pouvaient pas ajouter plus de 10 traductions d'un modèle d'e-mail personnalisé.

OKTA-533897

Les utilisateurs du service d'arrière-plan de Google recevaient des notifications Okta Verify Push non demandées.

OKTA-544628

Certaines org rencontraient des erreurs de serveur interne lors de la fédération SAML sortante.

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Zkipster : pour obtenir des informations sur la configuration, consultez la page Zkipster SCIM Configuration Guide (en anglais).

SAML pour les applications vérifiées par Okta suivantes :

  • Legl (OKTA-525334)

  • WorkOS (OKTA-527211)

OIDC pour les applications vérifiées par Okta suivantes :

Clearwave Scheduling : pour obtenir des informations sur la configuration, consultez la page Logging in with Single Sign-On (SSO) through Okta (en anglais).

Cvent : pour obtenir des informations sur la configuration, consultez le guide de configuration Okta de Cvent.

Mises à jour hebdomadaires

2022.11.1 : mise à jour 1 déployée à partir du 5 décembre

Correctifs

Correctifs généraux

OKTA-489101

Certaines org qui effectuaient une authentification multifacteur avec les authentificateurs OTP personnalisé, l'agent Okta On-Prem MFA ou les authentificateurs OTP YubiKey rencontraient des erreurs de serveur interne lors des flux autorisation SAML et OAuth 2.0 sortants.

OKTA-513763

La page Groupes affichait une erreur lorsqu'elle était triée avec un curseur non valide.

OKTA-513767

La pagination des groupes affichait de manière incorrecte un lien Suivant lorsque les groupes restants n'étaient pas visibles en raison d'autorisations.

OKTA-521116

Les préférences de l'End-User Dashboard n'incluaient pas de valeurs d'accessibilité appropriées pour les sections de titre et de sous-titre.

OKTA-522269

L'authentification déléguée était automatiquement vérifiée après la réactivation de l'intégration AD.

OKTA-528841

Les événements du System Log pour les e-mails abandonnés n'incluaient pas le nom AppContextName.

OKTA-529450

Les super administrateurs pouvaient révoquer leur propre appartenance à un rôle administrateur en supprimant un rôle d'un groupe.

OKTA-538350

La fonctionnalité d'authentification unique de bureau sans agent (DSSO) était à tort indisponible pour certains SKU Okta.

OKTA-539418

La pagede connexion Okta ne détectait pas correctement les paramètres régionaux pour le chinois traditionnel (Hong Kong).

OKTA-541483

Le champ authn_request_id était absent de certains événements du System Log pour divers flux d'authentification.

OKTA-542666

Les administrateurs pouvaient sélectionner une version non prise en charge du Sign-In Widget dans l'onglet Paramètres de la page Branding > Connexion

OKTA-543716

Les administrateurs ne pouvaient pas afficher les clients publics du serveur d’autorisations qu’ils étaient autorisés à consulter.

OKTA-544652

Les administrateurs ne pouvaient pas activer la protection contre l'énumération des utilisateurs lorsqu'au moins une règle de stratégie de session globale utilisait une séquence d'authentification.

OKTA-545007

Les administrateurs ne pouvaient pas enregistrer de stratégies d'inscription à l'authentification qui incluaient l'authentificateur YubiKey dans un mode mot de passe à usage unique (OTP).

OKTA-545162

Lorsqu'un utilisateur final envoyait une demande par e-mail depuis l'End-User Dashboard afin d'ajouter une intégration d'application, le modèle d'e-mail contenait un lien vers une adresse e-mail obsolète de l'assistance Okta (support@okta.com).

OKTA-545242

Pour les rapports et le System Log, un champ était étiqueté à tort Pays plutôt que Pays/Région.

OKTA-547483

Les instructions permettant de personnaliser un message d'erreur access denied indiquaient de manière incorrecte que les administrateurs pouvaient utiliser HTML pour ajouter des liens.

OKTA-554344

Les éléments d'iFrame étaient visibles sur certaines pages de connexion personnalisées.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Blue Shield CA (OKTA-544492)

  • Calendly (OKTA-542578)

  • Certify (OKTA-544699)

  • EmployeeNavigator (OKTA-541613)

  • OpenAir (OKTA-545505)

  • Zoom (OKTA-543469)

Applications

Mise à jour des applications

L'intégration de l'approvisionnement de GitHub Enterprise Managed User est mise à jour :

L'attribut roles SCIM a une nouvelle valeur Restricted User.

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SWA pour l'application vérifiée par Okta suivante :

ManageEngine SupportCenter Plus (OKTA-538460)

OIDC pour les applications vérifiées par Okta suivantes :

Octobre 2022

2022.10.0 : version de production mensuelle déployée à partir du 10 octobre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelle fonctionnalité

Agent LDAP Okta, version 5.15.0

Cette version de l'agent contient des améliorations de sécurité. Consulter l'historique des versions de l'agent LDAP Okta.

Agent du serveur RADIUS Okta, version 2.17.6

Cette version de l'agent contient des correctifs de sécurité. Consultez l'historique des versions de l'agent Okta RADIUS Server.

Agent de MFA local Okta, version 1.6.0

Cette version de l'agent contient des correctifs de sécurité. Consultez l'historique des versions de l'agent Okta On-Prem MFA.

Protection par verrouillage

Cette fonctionnalité ajoute la possibilité de bloquer les tentatives de connexion suspectes provenant d'appareils inconnus. Les utilisateurs qui se connectent à Okta avec des appareils qu'ils ont déjà utilisés ne seront pas verrouillés.

Serveur d'autorisation par défaut non supprimable

Le serveur d'autorisation par défaut est un serveur personnalisé fourni par Okta pour permettre aux clients de commencer rapidement à travailler avec Okta. Cependant, si un client supprime le serveur d'autorisation par défaut, il ne peut pas être restauré, ce qui provoque de la confusion et l'interruption du service. Grâce à cette amélioration, vous ne pourrez plus supprimer le serveur d'autorisation par défaut. Vous pourrez toutefois le désactiver s'il n'est pas nécessaire. Pour vous permettre de l'identifier plus facilement, Okta ajoute l'étiquette Par défaut au niveau du serveur d'autorisation par défaut dans l'Admin Console. Consultez Gestion des accès aux API.

Prise en charge de LDAP ODSEE

Okta prend désormais en charge les intégrations LDAP d'Oracle Directory Server Enterprise Edition (ODSEE) avec la mise à niveau vers l'agent LDAP version 5.6.3 et ultérieure. Consultez Références sur l'intégration LDAP Oracle Directory Server Enterprise Edition.

Prise en charge de LDAP eDirectory

Okta prend désormais en charge les intégrations LDAP eDirectory avec la mise à niveau vers l'agent LDAP version 5.6.2 ou ultérieure. Consultez Références sur l'intégration LDAP eDirectory.

Message d'erreur personnalisé

Les administrateurs peuvent désormais personnaliser le message d'erreur que les utilisateurs reçoivent lorsqu'un accès leur est refusé. Cela permet aux administrateurs de fournir des instructions de remédiation et/ou de rediriger les utilisateurs vers une documentation qui les aide à résoudre les problèmes d'accès. Consultez Personnaliser le message d'erreur d'accès refusé.

Clonage des stratégies d'authentification

La création d'une stratégie d'authentification de A à Z est une tâche manuelle sujette à erreurs, car vous devez copier visuellement des règles existantes dans la nouvelle stratégie. Okta vous permet désormais de cloner une stratégie. Vous pouvez soit passer par la console administrateur, soit utiliser la nouvelle opération Clone a Policy (Cloner une stratégie) sur l'API Policy. Consultez Cloner une stratégie d'authentification.

Règles de routage dynamiques

Les administrateurs de l'organisation peuvent désormais consolider plusieurs règles de routage de fournisseur d’identité en une seule règle de routage dynamique. Les règles de routage dynamiques utilisent le langage d'expression pour faire correspondre les utilisateurs avec n'importe quel fournisseur d'identité en fonction des attributs de leur objet de connexion. Le volume et la complexité des règles de routage sont ainsi réduits, de même que l'effort manuel pour les gérer. Consultez Configurer des règles de routage dynamiques.

Conditions des applications dans les stratégies d'authentification

Les administrateurs peuvent désormais appliquer, à Okta ou à toute application prenant en charge l'inscription à l'authentification multifacteur (MFA), une règle de stratégie d'inscription MFA. Les administrateurs peuvent ainsi configurer leurs stratégies avec plus de granularité, ce qui augmente encore la sécurité et la flexibilité. Cette version propose ainsi une fonctionnalité identique à celle disponible dans Classic Engine. Consultez Configurer une règle de stratégie d'inscription à l'authentification.

Améliorations

Fournisseur de sécurité de l'agent de MFA local

L'agent de MFA local utilise désormais un fournisseur de sécurité conforme à la norme FIPS.

Générer une clé privée au format PEM

Vous pouvez désormais utiliser le format PEM ou JWK pour la clé privée lorsque vous générez une paire de clés publique/privée à partir de la console administrateur. La clé publique ne prend pas en charge le format PEM.

Amélioration du blocage des SMS et appels

Des mesures supplémentaires sont désormais appliquées pour bloquer le trafic de SMS et d'appels suspect provenant des pays qui sont généralement exposés à des attaques par fraude téléphonique. Les transactions bloquées affichent un statut de refus dans le journal système.

Notifications par e-mail des problèmes de connexion des agents

Les clients sont désormais avertis par e-mail en cas de problèmes de déconnexion/reconnexion massive des agents.

Critères de correspondance des noms d'utilisateur

Un nouveau paramètre de Sécurité organisationnelle détermine la manière dont le profil d'un utilisateur est mis en correspondance lorsqu'il se connecte. Autoriser les correspondances courtes permet aux utilisateurs de se connecter sans leur domaine, tandis que Faire correspondre le nom d'utilisateur complet nécessite le domaine. Voir Sécurité générale.

Améliorations d'OIN Manager

La page d'arrivée d'OIN Manager comprend désormais un ensemble de liens d'assistance et une barre de recherche pour faciliter les soumissions d'intégration.

Améliorations de l'interface du serveur d'autorisation de l'API

Les administrateurs travaillant avec des applications client OIDC peuvent désormais afficher un aperçu des informations contenues dans le jeton d'actualisation, ainsi que la clé secrète de l'appareil renvoyée par le serveur d'autorisation. Consultez Générer des serveurs d'autorisation personnalisés pour API Access Management.

Ajout de logos IdP

Des logos ont été ajoutés aux IdP existants.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Gestion des clés d'accès

Les clés d'accès Apple peuvent être synchronisées sur plusieurs appareils, y compris sur des appareils non gérés, et stockées dans les centres de données d'Apple. Cela peut avoir un impact sur les organisations dont les stratégies de sécurité exigent que les informations d'identification ne quittent jamais l'appareil, ou que seuls les appareils gérés soient autorisés à se connecter. Okta permet désormais aux administrateurs de bloquer l'inscription des clés d'accès dans leurs organisations. Grâce à la nouvelle fonctionnalité de gestion des clés, les clients peuvent s'assurer que les stratégies de sécurité continuent d'être appliquées et que les appareils potentiellement compromis ne peuvent pas se connecter. L'activation de cette fonctionnalité n'affecte pas les inscriptions de clés d'accès existantes.

Nouvelle app OIN pour Microsoft 365 GCC High

Une nouvelle app est disponible pour intégrer Microsoft Office 365 Government Community Cloud (GCC) High. Ce type de Tenant Office 365 est une version hautement sécurisée d'Office 365 conçue spécifiquement pour les entités gouvernementales, les fournisseurs et les entrepreneurs. Le Tenant fournit une conformité intégrée aux certifications et approbations requises par le secteur public américain, y compris les exigences à fort impact de FedRAMP.

Avec la nouvelle app Okta Integration Network, les clients qui utilisent l'environnement GCC High pour Office 365 peuvent déployer en toute sécurité une expérience utilisateur cohérente pour la SSO et la gestion des identités. Consulter Configurer le tenant Office 365 GCC High.

Authentification résistante à l'hameçonnage

L'authentification résistant à l'hameçonnage détecte et empêche la divulgation de données sensibles à de fausses applications ou de faux sites Web. Lorsque les utilisateurs s'authentifient avec Okta FastPass sur des appareils gérés, ils sont protégés des attaques de hameçonnage. Consultez authentification résistant à l'hameçonnage.

Améliorations

Nouvelle colonne pour le rapport d'accès aux applications des utilisateurs

Le rapport d'accès aux applications des utilisateurs comprend désormais la colonne Accès récent. Cela vous permet de voir quand l'utilisateur a accédé à l'application au cours des 90 derniers jours.

Correctifs

Correctifs généraux

OKTA-429940

Les utilisateurs pouvaient faire un nombre illimité de tentatives pour activer leur mot de passe à usage unique (OTP) en fonction de facteurs (tels que SMS, APPEL, E-MAIL, OTP Google et TOTP Okta Verify).

OKTA-516459

L'agent RSA SecurId n'utilisait pas les paramètres de proxy pendant l'installation.

OKTA-518378

La fonctionnalité ADSSO ne fonctionnait pas pour l'UD, la MFA, la MFA adaptative, la gestion du cycle de vie et la main-d'œuvre de gestion de la mobilité.

OKTA-523494

Les utilisateurs provenant d'Active Directory pouvaient se connecter à Okta même s'ils quittaient une OU interrogeable.

OKTA-530753

Le lien Aide de la page Fonctionnalités était incorrect.

OKTA-531308

Un message d'erreur n'apparaissait pas lorsqu'une instance d'application supprimée était affectée à un rôle.

OKTA-532316

Lorsqu'une expression session.amr était utilisée pour les instructions d'attributs SAML, l'instruction d'attributs n'était pas correctement renseignée.

OKTA-536457

Les utilisateurs provenant d'Active Directoy (AD) qui réinitialisaient leurs mots de passe dans AD devaient réitérer cette opération lorsqu'ils se connectaient à Okta avec IWA ou ADSSO.

OKTA-537036

Un message inexact apparaissait sur la page HealthInsights lorsque d'autres règles étaient disponibles en affichage.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • AdvancedMD (OKTA-534085)

  • Constellation Energy Manager (OKTA-532146)

  • HireRight (OKTA-536400)

  • MyFonts (OKTA-536268)

  • VitalSource Bookshelf (OKTA-529478)

Applications

Mises à jour d'applications

  • Coupa : l'authentification OAuth/OIDC est prise en charge. L'authentification par clé API est obsolète pour cette application.

  • Google Apps : les licences Google suivantes ont été ajoutées : Google Workspace Enterprise Starter, Google Workspace Enterprise Starter, Google Workspace for Education Fundamentals.

  • AngelPoints : l'approvisionnement a été désactivé pour les nouvelles intégrations AngelPoints.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

OIDC pour les applications vérifiées par Okta suivantes :

Corrata : pour obtenir des informations de configuration, consultez le guide d'intégration Okta Corrata.

Entrustient : pour obtenir des informations de configuration, consultez le guide de configuration Okta.

Foreman : pour obtenir des informations de configuration, consultez Foreman : Guide SSO d'Okta.

Rybbon : pour obtenir des informations de configuration, consultez le guide de configuration de Rybbon (vous aurez besoin d'informations d'identification pour accéder à cette documentation).

Mises à jour hebdomadaires

2022.10.1 : mise à jour 1 déployée à partir du 17 octobre

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-489052

Les utilisateurs recevaient un message d'erreur access denied au lieu d'un message d'erreur de nom d'utilisateur ou de mot de passe non valide lorsqu'ils se connectaient à une organisation avec la protection contre l'énumération des utilisateur activée et une politique de session globale qui refusait l'accès en fonction de la zone du réseau ou d'autres critères.

OKTA-512695

Les logos des applications personnalisées ne s'affichaient pas correctement dans la liste des applications d'un groupe.

OKTA-514346

Pendant le flux d'activation de l'utilisateur, ce dernier était invité à se connecter même lorsque la propriété prompt était définie sur none et que l'utilisateur avait un jeton de session valide.

OKTA-527228

Les utilisateurs suspendus ne s'affichaient pas sur la page Désactiver des personnes.

OKTA-530519

Lorsqu'un utilisateur final saisissait un code d'accès à usage unique (OTP ) provenant d'un e-mail de vérification dans le Sign-In Widget Okta, il ne pouvait pas déclencher l'action Vérifier lorsqu'il appuyait sur Entrée. Ce problème ne se produisait que dans les organisations qui avaient activé la fonctionnalité Lien magique par e-mail.

OKTA-533391

Certains utilisateurs recevaient le message d'erreur Social transaction expired après s'être authentifiés avec l'authentificateur HYPR sur des appareils mobiles.

OKTA-537242

Le lien magique par e-mail ne fonctionnait pas pour les organisations qui avaient activé les CAPTCHA invisibles.

OKTA-537408

L'indice de connexion était transmis à la page de connexion Okta lors de la configuration des applications Office 365 et de la connexion via le flux initié par le fournisseur de services.

OKTA-537992

Les utilisateurs ne pouvaient pas choisir de se connecter à l'aide de PIV lorsque ADSSO échouait pour les organisations utilisant PIV.

OKTA-538996

Les utilisateurs d'appareils Windows sans Windows Hello ne pouvaient pas s'authentifier si les administrateurs définissaient la condition Écran de verrouillagede la politique d'assurance des appareils sur l'option Le mot de passe doit être défini et ne sélectionnaient pas l'option Windows Hello doit être activé.

OKTA-539396

Pour les organisations utilisant authentification déléguée Active Directory et la fonctionnalité de déverrouillage en libre-service, lorsqu'un utilisateur final avec un compte AD verrouillé était supprimé d'un groupe géré par AD, il pouvait toujours lancer une intégration app affectée à ce groupe.

OKTA-556609

Lorsque certains utilisateurs essayaient d'accéder à des applications nécessitant une MFA, ils étaient invités à plusieurs reprises à saisir une MFA au lieu d'accéder à l'application.

Correctif d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Meridian Link (OKTA-525429)

Applications

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes :

  • Cyber Ready (OKTA-530939)

  • Desana (OKTA-531285)

OIDC pour les applications vérifiées par Okta suivantes :

2022.10.2 : mise à jour 2 déployée à partir du 1er novembre

Correctifs

Correctifs généraux

OKTA-491199

Les organisations ne pouvaient pas personnaliser les modèles d'e-mails si leur contact technique était défini sur Nul.

OKTA-497764

Sur la page Flux délégués, le champ Filtrer par nom de flux était mal étiqueté.

OKTA-498519

Lorsque les utilisateurs étaient invités à utiliser la MFA pour réinitialiser ou récupérer leurs comptes, l'option Retour à la page de connexion n'était pas disponible. Cela se produisait pour les organisations qui utilisaient une page de déconnexion personnalisée.

OKTA-500101

La page Flux délégués ne comportait pas de lien d'aide.

OKTA-518536

Certaines requêtes de jetons échouaient lorsque le type de demande de groupes pour l'intégration d'application était défini sur Expression et que le nombre de groupes correspondants dépassait 100.

OKTA-521634

Les utilisateurs étaient invités à vérifier avec Okta FastPass alors qu'ils tentaient de s'inscrire à Okta FastPass sur un nouvel appareil.

OKTA-523366

Lorsque les administrateurs ajoutaient 20 utilisateurs ou plus à une règle de politique d’authentification, le champ Utilisateurs était vide.

OKTA-524980

L'annulation de l'approvisionnement des utilisateurs de Google Workspace échouait lorsque l'option Supprimer toutes les licences G Suite était sélectionnée comme optionDésactivations.

OKTA-528806

La page Modifier les ressources en fonction d'un rôle standard affichait un bouton Ajouter en regard des ressources qui avaient déjà été ajoutées au rôle.

OKTA-531605

Certaines requêtes d'actualisation de jetons échouaient lorsque le type de demande de groupes pour l'intégration d'application était défini sur Expression ou Filtre et que le nombre de groupes correspondants dépassait 100.

OKTA-532293

Lorsqu'un utilisateur saisissait ses identifiants dans le widget (version 6.6.1) lors de l'enregistrement en libre-service, ses informations étaient effacées si le nom d'utilisateur n'existait pas dans l'organisation.

OKTA-534847

L'option Retour aux paramètres n'apparaissait pas sur la page d'authentification pour les organisations ayant un domaine personnalisé.

OKTA-535531

Les tentatives de connexion initiées par le SP ADSSO depuis SharePoint entraînaient des erreurs après la mise à niveau vers Identity Engine.

OKTA-536646

La politique d’authentification par défaut des organisations mises à niveau contenait une fréquence de réauthentification de 12 heures.

OKTA-537070

Certains attributs étaient mappés de manière incorrecte entre Okta et Salesforce.

OKTA-537309

Les utilisateurs étaient invités à vérifier leur question de sécurité après l'avoir déjà fait durant le processus de connexion.

OKTA-537581

Le correctif de la fonction time.now causait un problème NullPointerException.

OKTA-537929

Dans les organisations qui avaient activé larésistance au hameçonnage pour Okta FastPass, une erreur se produisait lorsque les administrateurs sélectionnaient Résistant au hameçonnage et Protégé de façon matérielle dans les règles de politique d’authentification .

OKTA-538736

Certains utilisateurs ne pouvaient pas se connecter avec un IdP externe après le passage de leur organisation à Identity Engine.

OKTA-538762

La fonction NullPointerException entraînait une erreur pour la DSSO sans agent au lieu d'échouer.

OKTA-539141

La règle par défaut d'une politique de session globale n'était pas modifiable.

OKTA-539219

Les utilisateurs AD configurés avec des mots de passe sans expiration étaient périodiquement avertis que leur mot de passe allait expirer et devait être changé.

OKTA-541818

Le rapport Utilisation de la téléphonie n'affichait pas les noms des cibles d'exportation CSV.

OKTA-541859

Les intégrations d'appllications personnalisées n'incluaient pas les facteurs mfa et pwd dans les demandes session.amr pendant les sessions fédérées.

OKTA-542157

Le menu déroulant Pays/Région affichait des étiquettes incorrectes dans les sections SMS et Appel de la page Paramètres du tableau de bord de l'utilisateur final.

OKTA-545302

Des problèmes de style apparaissaient sur les pages de connexion personnalisées pour les organisations ayant un domaine personnalisé.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • MoneyGram U.S. (OKTA-539829)

  • SurveyMonkey (OKTA-537617)

  • Unity (OKTA-532826)

Applications

Mise à jour d'application

L'intégration de l'approvisionnement Fivetran est mise à jour comme suit :

  • Les fonctionnalités de gestion de groupe sont activées pour SCIM

  • Le mappage des attributs FivetranRole SCIM est mis à jour

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

OpsLevel : pour obtenir des informations de configuration, consultez Approvisionnement des utilisateurs Okta avec SCIM.

Showpad : pour obtenir des informations de configuration, consultez Approvisionnement des utilisateurs Okta avec SCIM.

SAML pour les applications vérifiées par Okta suivantes :

  • Amplemarket (OKTA-531035)

  • Island Management Console (OKTA-539175)

  • Metaview (OKTA-536815)

  • Ox (OKTA-534114)

  • QueryLayer (OKTA-534539)

  • SmartCompany (OKTA-537534)

SWA pour les applications vérifiées par Okta suivantes :

ManageEngine SupportCenter Plus (OKTA-538460)

OIDC pour l'application vérifiée par Okta suivante :

Saltalk : pour obtenir des informations de configuration, consultez Se connecter par authentification unique (SSO) via Okta.

Septembre 2022

2022.09.0 : version de production mensuelle déployée à partir du 6 septembre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Plug-in ADFS Okta, version 1.7.11

Cette version du plug-in contient des correctifs de bugs, des optimisations de sécurité et la prise en charge d'un domaine racine supplémentaire. Consultez l'historique des versions du plug-in ADFS Okta.

Okta MFA Credential Provider pour Windows, version 1.3.7

Cette version de l'agent contient des correctifs de bugs, des optimisations de sécurité et la prise en charge d'un domaine racine supplémentaire. Consultez l'historique d'Okta MFA Credential Provider pour Windows.

Validation PKCE pour l'intégration des applications OIDC

Vous pouvez désormais exiger une clé PKCE (Clé de preuve pour l'échange de code) en tant qu'étape de vérification supplémentaire pour toute intégration d'application OIDC, à l'exception des applications de service. Les bonnes pratiques de sécurité actuellement recommandées par OAuth sont d'utiliser la clé PKCE pour toutes les utilisations du flux de code d'autorisation, quel que soit le type de client. Consultez Créer des intégrations d'applications OIDC à l'aide de l'assistant d'intégration d'applications.

Validation et vérification des requêtes SAML signées

L'utilisation de requêtes SAML signées garantit que les requêtes entrantes proviennent d'applications authentiques. Dans cette configuration, Okta accepte uniquement les requêtes SAML signées qui utilisent le certificat associé à l'intégration d'application. Les requêtes SAML signées permettent aussi de résoudre les scénarios où l'URL ACS (Assertion Consumer Service) requise après l'authentification peut faire partie d'un ensemble de plusieurs domaines ou URL. Lorsqu'un fournisseur de services envoie une requête d'authentification signée, Okta peut accepter des valeurs ACS dynamiques dans la requête SAML. Okta publie la réponse de l'assertion SAML à la valeur ACS spécifiée dans la requête. Consultez la section Paramètres avancés de Créer des intégrations d'applications SAML à l'aide de l'assistant d'intégration d'applications.

Comptes d'application SWA partagés, restriction de mot de passe

Pour les applications SWA dont l'option de connexion au compte est définie sur Les utilisateurs partagent un nom d'utilisateur et un mot de passe uniques définis par l'administrateur, seuls les super administrateurs et les administrateurs d'application disposant des autorisations correspondantes peuvent consulter le mot de passe.

Assurance pour les appareils non gérés

Même si vous pouvez sécuriser l'accès aux ressources de votre entreprise à l'aide de l'authentification MFA sans mot de passe d'Okta FastPass, vous ne pouvez pas vous assurer du niveau de sécurité de l'appareil lui-même avant de lui accorder l'accès. C'est notamment le cas des appareils non gérés sur lesquels aucun agent de gestion complémentaire n'est présent pour valider leur statut de conformité. Avec les politiques d'assurance d'appareil, vous pouvez définir des exigences de niveau de sécurité que les appareils doivent respecter afin que leur utilisateur accède à une ressource protégée. Vous protégez ainsi les données et les services de votre organisation en n'accordant l'accès qu'aux appareils sécurisés, même s'ils ne sont pas gérés. Consultez Assurance d'appareil.

Ajout de la page Activité récente sur le nouveau tableau de bord d'utilisateur final Okta

La page Activité récente fournit aux utilisateurs finaux un résumé des événements de connexions et de sécurité récents pour leur compte Okta. Les utilisateurs finaux peuvent également signaler toute activité suspecte à leur administrateur Okta en cliquant sur Cette activité me semble suspecte. Consultez Activité récente.

Améliorations

Statut du domaine personnalisé

Dans Personnalisations > Domaine, un nouveau champ Statut indique si le domaine d'URL personnalisé est actif, en attente ou possède un certificat expiré. Consultez Personnaliser le domaine d'URL Okta.

Texte plus clair dans le Sign-In Widget

Sur la page Vérifiez avec votre e-mail du Sign-In Widget, les instructions indiquent désormais que l'utilisateur final doit cliquer sur le bouton d'action pour qu'Okta génère et envoie l'e-mail de vérification.

Modifications de l'interface utilisateur d'OIN Manager

OIN Manager inclut les mises à jour suivantes :

  • L'interface utilisateur a été modifiée pour correspondre au style actuel d'Okta.
  • Le logo Okta a été mis à jour.
  • Une note indique la durée nécessaire pour traiter les nouvelles soumissions.

Erreur 403 pour non-respect des limites d'utilisation

Lorsqu'une organisation atteint sa limite d'utilisation opérationnelle pour les requêtes de SMS, l'erreur 403 Forbidden s'affiche au lieu de l'erreur 429 Too many requests. Consultez Configurer la limitation d'utilisation en fonction du client.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Widget du tableau de bord des apps SSO

Le nouveau widget des apps SSO affiche le nombre d'événements de connexion utilisateur pour l'ensemble des apps de votre org sur une période sélectionnée. Cela vous permet de visualiser les apps les plus fréquemment utilisées, et de surveiller facilement l'activité d'authentification dans votre organisation. Consultez Surveiller vos applications SSO.

Optimisations

Compatibilité avec les applications SAML pour les liens magiques par e-mail

La fonctionnalité de lien magique par e-mail est désormais compatible avec les applications SAML pour l'enregistrement, la réinitialisation de mot de passe et le déverrouillage en libre-service.

Correctifs

Correctifs généraux

OKTA-482997

L'authentificateur personnalisé envoyait des notifications Push alors que l'option Envoyer automatiquement une notification Push n'était pas cochée.

OKTA-496347

Dans le widget Ajouter une personne, le champ du mot de passe était tronqué par erreur.

OKTA-499408

Sur la page Accès anticipé, le lien d'aide pour Mettre à jour automatiquement les agents Active Directory Okta redirigeait vers une rubrique obsolète.

OKTA-506480

Les e-mails de l'agent AD indiquaient à tort que les agents exécutant déjà la dernière version avaient été mis à jour automatiquement.

OKTA-515159

Lorsqu'un administrateur personnalisait un modèle d'e-mails qui n'était pas utilisé pour les processus de connexion, les variables app.id, app.name et app.label ne se résolvaient pas correctement.

OKTA-518347

Certains utilisateurs Org2Org avaient la même valeur ExternalID pour l'organisation cible.

OKTA-522912

Dans le Sign-In Widget, le texte impliquait que le code de vérification était envoyé dans un e-mail, mais qu'Okta n'avait pas encore généré cet e-mail.

OKTA-523033

L'inscription en ligne d'Authenticator supplémentaires demandait aux utilisateurs d'inscrire des Authenticator en fonction des paramètres de la stratégie de session globale.

OKTA-523140

Lorsque l'approvisionnement SalesForce était configuré avec OAuth, les profils de communautés SalesForce n'étaient pas affichés.

OKTA-523607

Les utilisateurs pouvaient se connecter par ADSSO après la désactivation de l'authentification déléguée.

OKTA-524632

Sur la page Affecter des personnes, la recherche d'utilisateurs renvoyait une erreur Invalid Search Criteria (Critère de recherche non valide) si l'adresse e-mail secondaire était marquée comme un attribut sensible.

OKTA-529018

Dans la stratégie d'authentification par défaut, la règle collectrice (catch-all) exigeait un mot de passe uniquement.

Correctifs d'intégration d'application

L'application SAML suivante ne fonctionnait pas correctement et a été corrigée :

SalesForce (OKTA-516730)

Applications

Mises à jour d'applications

En raison du changement de nom de la marque, nous avons abandonné l'application ParkOffice et l'avons remplacée par l'application Wayleadr.

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes

  • Grayscale (OKTA-508602)

  • ParkOffice (OKTA-522526)

  • Wayleadr (OKTA-522520)

Mises à jour hebdomadaires

2022.09.1 : mise à jour 1 déployée à partir du 19 septembre

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-504222

Lorsque les utilisateurs se connectaient à des applications avec SWA, la boîte de dialogue Se connecter à l'application contenait une faute de frappe.

OKTA-507794

Les attributs utilisateur qui n'étaient pas mappés dans l'intégration d'Okta à Salesforce étaient écrasés.

OKTA-510101

Aucun message d'erreur ne s'affichait sur la page Image de marque lorsque les chargements de favicon échouaient.

OKTA-514047

Un comportement de routage inattendu se produisait lorsque des organisations utilisant ADSSO créaient un fournisseur d'identité PIV.

OKTA-516740

La validation de l'en-tête d'origine sur le point de terminaison /token pour les requêtes d'origine croisée était sensible à la casse, ce qui entraînait une erreur pour les URI de redirection utilisant des majuscules.

OKTA-524742

Certains super administrateurs recevaient une erreur lorsqu'ils activaient les e-mails de notification de sécurité.

OKTA-525344

L'affichage d'une instance cible d'application dont l'instance était supprimée entraînait une erreur.

OKTA-525725

Le langage de modèles Velocity n'était pas pris en charge dans l'éditeur d'objet d'e-mail personnalisé.

OKTA-527486

Les événements du journal système n'étaient pas enregistrés lorsque les utilisateurs tentaient d'accéder à une application qui ne leur était pas attribuée.

OKTA-527789

La plage horaire de la fréquence de réauthentification était incorrecte dans les règles de politique d’authentification .

OKTA-528822

Une exception se produisait lors de authentification DSSO sans agent, entraînant une erreur 500.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Google apps (OKTA-529613)

  • Google Workspace (OKTA-527949)

  • QuickBooks (OKTA-525562)

  • Tenable.io (OKTA-526328)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Agora Console : pour obtenir des informations de configuration, consultez Se connecter à Agora via Okta.

CultureHQ : pour obtenir des informations de configuration, consultez Configuration de l'approvisionnement pour CultureHQ.

domainIQ : pour obtenir des informations de configuration, consultez Authentification unique (SSO) via Okta.

Kintone : pour obtenir des informations de configuration, consultez les Guides d'approvisionnement Kintone-Okta.

LaunchDarkly Federal : pour obtenir des informations de configuration, consultez Configurer Okta pour gérer les utilisateurs LaunchDarkly Federal via SCIM.

Retrium : pour obtenir des informations de configuration, consultez Intégration de l'approvisionnement des utilisateurs Okta avec SCIM.

SAML pour les applications vérifiées par Okta suivantes :

  • Legal Force (OKTA-517182)

  • MD Scripts (OKTA-525126)

  • Outage (OKTA-525313)

  • Spyderbot (OKTA-502986)

OIDC pour l'application vérifiée par Okta suivante :

Brex : pour obtenir des informations de configuration, consultez Intégration de l'authentification unique (SSO).

2022.09.2 : mise à jour 2 déployée à partir du 26 septembre

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-484162

Les administrateurs dont le rôle personnalisé contenait l'autorisation Gérer les applications ne pouvaient pas afficher les applications avec des ID client personnalisés.

OKTA-505595

Certains utilisateurs de Metacompliance rencontraient des délais d'expiration avec l'envoi de groupe sans recevoir de réponse d'erreur.

OKTA-516161

Lorsque les administrateurs appliquaient le filtre Non géré sur la page Inventaire des appareils, certains appareils inscrits ne figuraient pas dans la liste.

OKTA-518141

Les importations de l'application Solarwinds Service Desk vers Okta échouaient.

OKTA-523908

L'interface d'aperçu du jeton ne s'actualisait pas lorsque les administrateurs modifiaient l'une des valeurs.

OKTA-524058

Le Sign-In Widget affichait le mode Identifiant en premier dans les organisations qui utilisaient une règle Refuser dans la politique de session globale.

OKTA-524198

Les appels POST API uniques vers /api/v1/domainsentraînaient une notification de limite d'utilisation de concurrence lorsque la limite de jeton était définie sur moins de 100 %.

OKTA-525155

La politique de session globale n'était pas correctement évaluée lors de la réinitialisation d'un mot de passe avec l'option Mot de passe oublié ? sur Okta Sign-in Widget.

OKTA-529188

Certains groupes d'applications supprimés étaient visibles sur la page des groupes.

OKTA-532126

Lorsque les administrateurs personnalisaient un message d'erreur Acès refusé, le bouton Enregistrer ne fonctionnait pas.

OKTA-532129

Les mises à jour Push pour Org2Org avec des intégrations basées sur OAuth2 ne parvenaient pas à envoyer les attributs de profil autres que ceux par défaut.

OKTA-532394

L'attribut secondEmail était renvoyé uniquement lorsqu'il était explicitement demandé, mais n'était pas renvoyé lorsque tous les attributs utilisateur étaient demandés.

OKTA-535162

Les utilisateurs ne pouvaient charger la page de configuration du plug-in du navigateur en raison d'une erreur interne.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Concur (OKTA-528500)

  • Inbox by Gmail (OKTA-530128)

  • Slack (OKTA-530240)

Applications

Mise à jour d'application

L'application Inbox by Gmail est obsolète.

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Canva (OKTA-517203)

  • Datto Workplace (OKTA-485785)

2022.09.3 : mise à jour 3 déployée à partir du 3 octobre

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-499781

Un message d'erreur incorrect s'affichait lors du chargement d'un certificat dont l'emplacement CRL était invalide ou bloqué.

OKTA-500258

Lorsque les administrateurs construisaient une chaîne de certificats, une erreur interne était affichée au lieu d'une erreur spécifique.

OKTA-514927

Certaines langues apparaissaient sous forme de code décimal dans l'éditeur de modèles d'e-mails personnalisés.

OKTA-522887

Les administrateurs en lecture seule ne pouvaient pas voir les clés de signature utilisées pour les applications SAML.

OKTA-522911

Pour les utilisateurs Active Directory, un avertissement indiquant l'expiration du mot de passe s'affichait immédiatement après la réinitialisation de mot de passe.

OKTA-523265

Les cookies persistants ont été définis pour les administrateurs d'Okta.

OKTA-525507

Les résultats de la recherche affinée ne s'affichaient pas lorsque les utilisateurs collaient un nom d'utilisateur dans le champ de recherche Personnes.

OKTA-526728

Certains utilisateurs pouvaient se connecter avec des mots de passe à usage unique valides, même s'ils avaient été bloqués de leurs comptes auparavant parce qu'ils avaient utilisé un mot de passe à usage unique non valide.

OKTA-528905

Lorsque les administrateurs ajoutaient une règle de politique de session globale, les champs Exclure des utilisateurs et Fournisseur d'identité n'affichaient pas les valeurs par défaut.

OKTA-532008

Dans le journal système, l'événement user.session.start affichait le mauvais navigateur lorsque les utilisateurs se connectaient à Okta sur des iPhone.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Abacus (OKTA-526877)

  • American Express (OKTA-530064)

  • Google apps (OKTA-535039)

  • Manage Engine (OKTA-529921)

  • Multiple Google apps (OKTA-530156)

  • ProTrav (OKTA-532932)

  • Slido (OKTA-530559)

  • Unity (OKTA-532826)

Applications

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes :

  • Flipsnack (OKTA-531284)

  • Sketch (OKTA-528798)

Août 2022

2022.08.0 : version de production mensuelle déployée à partir du 8 août

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Personnalisez Okta afin d‘utiliser le fournisseur de télécommunications de votre choix

Bien qu'Okta fournisse des fonctionnalités de téléphonie prêtes à l'emploi, de nombreux clients doivent intégrer leur fournisseur de télécommunications existant à Okta pour recevoir des SMS et des appels.

L'appel incorporé de téléphonie permet aux clients de générer des mots de passe à usage unique dans Okta, puis d'utiliser leur opérateur téléphonique existant pour transmettre les messages d'enrôlement/vérification de l'authentification MFA , de réinitialisation du mot de passe et de déverrouillage de compte par SMS ou appel vocal. Cela permet aux clients d'utiliser leur solution de téléphonie existante au sein d'Okta, en raison du temps qu'ils ont déjà passé dans cette solution, de la nécessité d'utiliser un opérateur régional spécifique ou simplement du souhait de conserver leur flexibilité. Consultez la page Personnaliser votre fournisseur de services téléphoniques.

Limites d'utilisation du jeton d'API configurables

Les administrateurs peuvent maintenant configurer un pourcentage de capacité de limite d'utilisation pour les jetons API individuels. Auparavant, lorsqu'une violation de la limite d'utilisation d'un jeton se produisait, il n'était pas facile de déterminer quel jeton consommait la limite. Définir une capacité maximale pour chaque jeton résout ce problème et donne aux administrateurs un nouvel outil pour enquêter sur les violations de la limite de débit et planifier les déploiements futurs. Consultez Gestion des jetons API.

OAuth REST SalesForce

Les administrateurs peuvent maintenant installer la dernière version de notre intégration SalesForce. OAuth sera désormais utilisé pour l'approvisionnement et les importations. Consultez Configurer l'intégration OAuth et REST.

Cette fonctionnalité est activée par défaut pour les organisations.

Outil de fusion pour les politiquees d'authentification en double

Les administrateurs peuvent simplifier la gestion des politique en fusionnant les politiques d'authentification en double. L'outil de fusion trouve les politiques d'authentification ayant les mêmes règles, regroupe leurs applications dans une seule politique, puis supprime les doublons. Une fois le processus automatisé exécuté, les administrateurs peuvent apporter des modifications et affecter des applications dans une seule politique. Consultez Fusionner les politiques dupliquées

Rôles d'administrateur personnalisés

Les rôles d'administrateur standard disponibles à l'heure actuelle ne permettent pas toujours de répondre à toutes les exigences de l'administration déléguée. Par conséquent, les administrateurs peuvent disposer de plus ou de moins de permissions que nécessaire.

Les rôles d'administrateur personnalisés donnent les possibilités suivantes aux super administrateurs :

  • Créer des affectations d'administrateur avec des rôles précis, y compris des permissions spécifiques à des utilisateurs, groupes ou applications

  • Limiter ces affectations d'administrateur à des ensembles de ressources

Utilisez les rôles d'administrateur personnalisés pour :

  • augmenter la productivité des administrateurs ;

  • décentraliser l'étendue de l'accès dont dispose un même administrateur ;

  • accorder de l'autonomie à différentes unités commerciales pour l'autogestion.

Points importants à noter :

  • La page Administrateurs est dotée d'une nouvelle interface plus intuitive pour les rôles de gestion et les permissions. Consultez À propos de la page Administrateurs.

  • Vos rôles préexistants sont désignés comme des "rôles standard". La fonctionnalité de rôle standard est la même qu'auparavant, mais l'interface utilisateur a changé. Consultez Utiliser les rôles standard.

  • Vous pouvez continuer à utiliser les mêmes rôles et vos affectations existantes restent inchangées.

  • Vous pouvez également affecter des rôles personnalisés aux utilisateurs qui disposent déjà de rôles standard.

Consultez Rôles d'administrateur personnalisés et Bonnes pratiques pour créer une affectation de rôle personnalisée.

Affectation en masse des utilisateurs aux groupes

Les administrateurs peuvent désormais utiliser la fonctionnalité d'importation en masse pour affecter plusieurs utilisateurs à des groupes Okta spécifiques. L'importation en masse d'utilisateurs réduit considérablement le temps que les administrateurs passent à gérer les affectations de groupes d'utilisateurs. En outre, cette fonctionnalité permet aux organisations de grandes entreprises d'adopter plus facilement Okta comme fournisseur de gestion des accès. Consultez Affecter en bloc des personnes à un groupe.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les organisations.

Améliorations de la page Groupes de la console administrateur Okta

La page Groupes de la console administrateur Okta a été mise à jour pour simplifier l'ajout d'un grand nombre d'utilisateurs à des groupes et réduire la probabilité que tous les utilisateurs puissent être accidentellement supprimés d'un groupe. En outre, la fonctionnalité de recherche a été considérablement améliorée pour rendre l'ajout et la suppression d'utilisateurs de groupes plus rapides et plus faciles. Consultez Gérer les groupes.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les organisations.

Recherche avancée pour les utilisateurs et les groupes

Pour permettre aux administrateurs de localiser et de gérer rapidement les utilisateurs et les groupes, une fonctionnalité de recherche avancée des personnes et des groupes est désormais disponible. Les administrateurs peuvent limiter les résultats de la recherche à des critères spécifiques en utilisant le protocole SCIM pour l'interrogation. Ils peuvent également utiliser Créé le et Dernière mise à jour le dans leurs requêtes pour identifier la date de création ou de dernière modification des utilisateurs ou des groupes et rechercher des groupes et des utilisateurs à l'aide d'attributs de base et personnalisés. Ces options de recherche avancée optimisent les résultats de la recherche et permettent de réduire le temps passé à rechercher des informations spécifiques. Consulter Voir les membres du groupe.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les organisations.

Trusted Origins pour l'intégration dans un iFrame

Vous pouvez maintenant choisir quelles origines peuvent intégrer les pages de connexion Okta et le tableau de bord d'utilisateur final Okta en utilisant Trusted Origins pour l'intégration iFrame. Cette fonctionnalité offre un contrôle granulaire sur l'intégration d'iFrame par rapport à l'option d'intégration existante dans la personnalisation, qui ne vous permet pas de faire la distinction entre les origines sécurisées et non sécurisées. Origines approuvées sous Sécurité > API vous permet de configurer de manière sélective les origines auxquelles vous faites confiance. Cette fonctionnalité offre également une sécurité renforcée car elle utilise une directive frame-ancestors plus sûre dans la stratégie de sécurité du contenu qui protège vos données contre les attaques Web telles que le clickjacking. Vous pouvez également migrer vos iFrames existants vers Origines approuvées. Consultez Origines approuvées pour l'intégration d'un iFrame.

Agent AD Okta, version 3.12.0

Cette version de l'agent contient les changements suivants :

  • Amélioration de la journalisation des informations sur l'appartenance à un groupe

  • Améliorations de sécurité

Voir Historique des versions d'Okta Active Directory Agent.

Agent du serveur RADIUS Okta, version 2.17.5

Cette version de l'agent contient des correctifs de sécurité et résout une fuite de mémoire qui se produisait lorsque les agents étaient configurés pour EAP-TTLS. Consultez l'historique de version Agent Okta RADIUS Server.

Agent de MFA local Okta, version 1.5.1

Cette version de l'agent contient des correctifs de sécurité. Consultez l'historique des versions de l'agent Okta On-Prem MFA.

Crochets d'événement pour la diffusion en flux continu des journaux

Afin de fournir une meilleure visibilité sur les changements d'état des flux de journaux Okta, les journaux d'événements relatifs à la gestion des flux de journaux, tels que la désactivation des flux, sont désormais éligibles pour les crochets d'événement. Les crochets d'événement vous permettent d'automatiser la détection et les réponses aux changements d'état d'un flux de journaux. Consultez Log Streaming.

Le tableau de bord des limites d'utilisation inclut les données des jetons API

Le tableau de bord Limites d'utilisation inclut désormais les données des jetons API sur le graphique Limite d'utilisation dans le temps. Vous pouvez afficher des données sous forme de graphique à barres à partir des jetons API ou par adresse IP pour examiner tout pic de trafic. Consultez Graphique à barres et Limites d'utilisation d'API par jeton.

Améliorations

Événements du journal système pour les actions de rapport CSV

Pour améliorer la sécurité et l'audit, le journal système enregistre désormais de nouveaux événements lorsque des CSV de rapports sont demandés, générés et téléchargés.

Mise à jour du journal système pour la politique d'authentification des applications

Les événements de mise à jour de la politique d'authentification incluent un nouveau champ DebugData avec des détails sur la façon dont la règle a été modifiée.

Mise à jour du journal système pour les opérations de téléphonie

L'événement system.operation.rate_limit.violation n'est plus déclenché lorsque les messages SMS ou vocaux sont bloqués en raison d'une violation de la limite d'utilisation opérationnelle de la téléphonie. À la place, les événements de téléphonie system.sms.send.* et system.voice.send.* sont émis sous la forme d'un message du journal système DENY.

Documentation Microsoft Azure Join

Une documentation d'aide est désormais disponible pour les utilisateurs intégrant Azure Join et Okta. Consultez Workflow classique pour l'intégration de Hybrid Azure AD Join.

L'agent AD ne se met à jour automatiquement que lorsqu'il est opérationnel

Le planificateur de mise à jour automatique des agents AD ne met plus automatiquement à jour les agents non opérationnels. Consultez Planifier les mises à jour automatiques des agents.

L' authentificateur YubiKey a été renommé

L'authentificateur YubiKey a été renommé YubiKey OTP. Consultez Configurer YubiKey OTP pour les mots de passe à usage unique.

Améliorations d'OIN Manager

Le contenu de l'e-mail automatisé envoyé lorsqu'une intégration a été déplacée vers le projet après une période d'inactivité a été mis à jour.

Mode émetteur dynamique pour les fournisseurs d'identité

Vous pouvez configurer le mode émetteur dynamique pour un fournisseur d'identité à l'aide de l'API Identity Provider. Lorsque vous définissez issuerMode sur DYNAMIC, Okta utilise le domaine de authorizeURI comme domaine pour l'URI de redirection lors du renvoi de la réponse d'authentification.

Suppression de l'exigence relative à la variation d'horloge

Les utilisateurs peuvent désormais accéder au tableau de bord d'utilisateur final sans synchroniser l'horloge de leur appareil avec l'heure du serveur. Consulter La nouvelle expérience Okta pour les utilisateurs finaux.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

Correctifs généraux

OKTA-454135

Le statut de l'action de l'utilisateur en attente n'était pas clair sur la nouvelle page d'appartenance au groupe.

OKTA-466964

Les icônes Modifier de l'onglet Application > Approvisionnement étaient visibles pour les administrateurs qui n'avaient pas l'autorisation Gérer les applications.

OKTA-492931

Les administrateurs ne pouvaient pas modifier les paramètres d'exigence MFA et d'expiration de session dans la règle par défaut d'une politique de session globale.

OKTA-494505

Okta Expression Language ne fonctionnait pas correctement dans les pages d'application après l'enregistrement et le rechargement de la page.

OKTA-505852

Les agents AD exécutant des versions antérieures à 3.8.0 étaient affichés dans les plannings de mise à jour automatique existants.

OKTA-508762

Les importations incrémentielles de Workday avec un niveau de pré-embauche défini capturaient prématurément certaines mises à jour de l'intervalle de pré-embauche.

OKTA-509105

La mise à niveau vers Identity Engine engendrait des problèmes de connectivité AWS Redshift.

OKTA-509671

Lorsqu'un rôle d'administrateur personnalisé était supprimé, les utilisateurs n'ayant aucun autre rôle d'administrateur assigné pouvaient toujours voir le bouton Administrateur sur le tableau de bord d'utilisateur final Okta.

OKTA-511909

Lorsque les administrateurs appliquaient le filtre Non gérés sur la page Inventaire des appareils, certains appareils non gérés ne figuraient pas dans la liste.

OKTA-511933

Les agents LDAP n'analysaient pas les requêtes lorsque les noms de groupe contenaient des caractères spéciaux.

OKTA-512433

Sur le tableau de bord administrateur, le nombre d'éléments pour la tâche « Les applications peuvent être mises à jour pour utiliser la tâche SAML » n'était pas correct.

OKTA-515783

Dans la colonne Description de la page Groupes, un signe égal (=) remplaçait parfois la barre oblique (/) dans les noms de groupes provenant de LDAP.

OKTA-518090

La page Politiques d'authentification ne se chargeait pas si le nom d'une politique contenait une apostrophe.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Accredible (OKTA-511942)

  • SurveyMonkey (OKTA-509109)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

L'application d'intégration Partner Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Talking Talent : pour obtenir des informations de configuration, consultez le guide de configuration d'OKTA pour Talent Talking.

OIDC pour les applications vérifiées par Okta suivantes :

Mises à jour hebdomadaires

2022.08.1 : mise à jour 1 déployée à partir du 15 août

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-493980

Le bouton OK de l'écran de post-importation ne fonctionnait pas après la fin des importations AD.

OKTA-499402

Certains utilisateurs AD ne pouvaient pas être confirmés et activés à l'aide de l'API Create Users.

OKTA-516724, OKTA-517915

Si un utilisateur final ne cochait pas la case d'un attribut booléen requis sur le formulaire enregistrement en libre-service, il recevait une erreur. Si l'attribut était facultatif et que l' utilisateur final n'a pas coché la case, ce dernier était créé avec la valeur d'attribut définie sur false.

OKTA-518622

L'application Office 365 ne parvenait pas toujours à enregistrer les modifications apportées à l'onglet Authentification en mode WS-Federation : automatique lorsque la fédération de plusieurs domaines était activée.

OKTA-518709

Sur la page Intégrations d'appareils, le Tenant AAD dans les détails de configuration SCEP délégués était étiqueté à tort secret AAD.

OKTA-521207

La section Événements de sécurité de la page Activité récente ne répondait plus si les informations relatives à l'agent utilisateur étaient absentes des journaux d'événements.

Correctifs d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

SurveyMonkey (OKTA-517783)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

L'application d'intégration Partner Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Juro : pour obtenir des informations de configuration, consultez le guide de configuration SCIM.

SAML pour les applications vérifiées par Okta suivantes :

  • Plumm (OKTA-472978)

  • RecruitBot (OKTA-520397)

  • Talking Talent (OKTA-501296)

2022.08.2 : mise à jour 2 déployée à partir du 22 août

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-482997

Des notifications push personnalisées étaient envoyées alors que l'option Envoyer automatiquement une push était désactivée.

OKTA-497457

Dans l'onglet Enrôlement de la page Authentificateurs, la politique d'enrôlement des authentificateurs était étiquetée à tort Politique d'enrôlement multifacteuret le bouton Ajouter une politique était étiqueté à tort Ajouter une politique multifacteur.

OKTA-507358

Les administrateurs recevaient une erreur lorsqu'ils essayaient de supprimer une politique d’authentification sans qu'aucune application ne lui soit affectée.

OKTA-507957

Lorsque les administrateurs ajoutaient fromURI au flux de déconnexion, les utilisateurs étaient toujours redirigés vers leur tableau de bord.

OKTA-508490

Les notifications Push Okta Verify issues de l'agent RADIUS Okta version 2.17.4 affichaient l'emplacement du serveur RADIUS au lieu de celui de l'utilisateur (client).

OKTA-516184

Les appareils étaient inscrits dans Okta Verify même si l'utilisateur scannait le code QR après son expiration.

OKTA-518573

Les administrateurs dont le rôle personnalisé ne contenait que l'autorisation Modifier les affectations d'applications des utilisateurs ne pouvaient pas afficher la page Application pour les applications OIDC.

OKTA-520325

Les utilisateurs ne pouvaient pas s'inscrire à l'Authenticaficateur personnalisé si l'option Appareils conformes aux FIPS uniquement était activée dans leur organisation.

OKTA-520653

Un message d'erreur s'affichait lorsque les administrateurs tentaient de charger le certificat Symantec VIP sur la page Paramètres Symantec VIP.

OKTA-521640

Le message Contact your administrator ne s'affichait pas sur les pages d'erreur personnalisées.

OKTA-522376

Sur le tableau de bord de l'utilisateur final, les utilisateurs ne pouvaient pas fermer le tiroir d'applications en cliquant sur le menu de la vignette de l'application.

OKTA-526305H

Une erreur se produisait lors de l'exécution de tâches de synchronisation de profil planifiées pour les applications approvisionnées.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Blackblaud (OKTA-516841)

  • Bloomberg (OKTA-517367)

  • The Hartford EBC (OKTA-521645)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Island (OKTA-508653)

  • Money Forward IT Management Cloud (OKTA-520399)

2022.08.3 : mise à jour 3 déployée à partir du 29 août

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-409804

Les utilisateurs pouvaient modifier l'adresse e-mail principale et secondaire dans les paramètres Profil utilisateur sans répondre à un challenge MFA.

OKTA-474140

Lorsqu'un administrateur ajoutait une traduction de SMS personnalisée dépassant la longueur maximale de caractères, la page de liste affichait la nouvelle traduction ajoutée même si la demande API échouait. Après l'actualisation de la page, cette nouvelle traduction disparaissait.

OKTA-485674

Les obstacles au niveau des applications n'étaient pas déclenchés pour les instances AD lorsque les blocages au niveau des organisations étaient désactivés.

OKTA-499602

Malgré des autorisations insuffisantes, un administrateur de rapports a pu utiliser l'API Mappings pour modifier les mappages UD d'un fournisseur d'identité configuré dans Okta.

OKTA-502227

Les mots de passe importés avec un format de hachage bcrypt malformé provoquaient une erreur lors du flux de réinitialisation du mot de passe.

OKTA-505861

Les listes d'utilisateurs de l'application n'étaient pas mises à jour sur la page après avoir été modifiées et enregistrées.

OKTA-509216

Dans les flux de connexion SAML , les règles de routage ne redirigeaient pas automatiquement les utilisateurs vers un fournisseur d'identité externe en fonction de l'indice de connexion.

OKTA-517168

Les IdP et certificats SAML ne s'affichaient pas correctement dans la console administrateur.

OKTA-517781

Les rôles Office 365 n'étaient pas correctement approvisionnés dans Okta pour certains utilisateurs des groupes AD.

OKTA-520158

La page de connexion ne répondait plus si les utilisateurs saisissaient deux fois les mêmes identifiants incorrects.

OKTA-522531

Okta ne vérifiait pas les informations de localisation pour la validation de la zone réseau lorsque les utilisateurs se connectaient.

OKTA-523031

Les utilisateurs étaient redirigés vers un fromURI qui n'était pas configuré comme une redirection d'origine approuvée.

OKTA-523541

Les politiques d'authentification partagées n'étaient pas mises à niveau si une application Office 365 était créée après qu'une organisation a commencé à se mettre à niveau, mais avant qu'Identity Engine ne soit complètement activé.

OKTA-525242

Lorsque les administrateurs appliquaient le filtre Non géré sur la page Inventaire des appareils, certains appareils gérés étaient inclus par erreur dans la liste.

OKTA-527939H

Une politique d’authentification Tout refuser était parfois appliquée de manière erronée à l'application Okta Dashboard lors de la création d'une organisation, ce qui empêchait les utilisateurs de se connecter.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Ray Wenderlich (OKTA-524067)

  • Team Grantt (OKTA-522984)

  • Travelers Insurance (OKTA-518696)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

LUSID (OKTA-524169)

OIDC pour l'application vérifiée par Okta suivante :

BeyondTrust Privilege Management Cloud - Windows and Mac : pour obtenir des informations de configuration, consultez Ajouter une Instance PMC à Okta BeyondTrust.

Juillet 2022

2022.07.0 : version de production mensuelle déployée à partir du 11 juillet

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Allongement des clés secrètes générées par le serveur

Les clés secrètes générées par le serveur ont été allongées pour optimiser la sécurité. Ces clés permettent de générer des mots de passe à usage unique pour l'authentification multifacteur dans les environnements et organisations compatibles avec les normes FIPS.

Consultez la section Configurer les options d'Okta Verify.

Présentation de l'expérience d'inscription progressive

Lors du processus de connexion initial, la collecte des données de l'utilisateur final manque souvent de fluidité et génère des abandons. Avec la fonctionnalité d'inscription progressive, vous pouvez recueillir les informations minimales nécessaires pour créer un profil à l'utilisateur, puis compléter et enrichir ce profil au fil des opérations de connexion suivantes. Les administrateurs peuvent contrôler les informations collectées, valider les valeurs saisies et déclencher des crochets incorporés lors des flux d'enregistrement en libre-service et d'inscription progressive. Consultez Enregistrement de l'utilisateur final.

Synchronisation du mot de passe pour les utilisateurs provenant de LDAP

Lorsque les mots de passe des utilisateurs finaux provenant de LDAP sont réinitialisés dans Okta et que l'authentification déléguée LDAP est activée, le nouveau mot de passe est désormais immédiatement synchronisé avec les applications affectées à l'utilisateur pour lesquelles la synchronisation du mot de passe est configurée. Ce changement garantit que les mots de passe des utilisateurs restent à jour et réduit le risque qu'ils ne parviennent pas à accéder à leurs applications. Consultez Synchronisation des mots de passe d'application.

Configurer des stratégies d'authentification en fonction du fournisseur d'identité

Les administrateurs peuvent désormais configurer une stratégie d'authentification en fonction d'un fournisseur d'identité (IdP) particulier. Ils peuvent ainsi définir plus précisément l'IdP qui peut être utilisé pour obtenir une session Okta. Consulter Ajouter une règle de stratégie d'authentification.

Détails supplémentaires dans le Sign-In Widget

Dans le Sign-In Widget, la page Confirmez qu'il s'agit de vous avec une méthode de sécurité indique désormais si une méthode de sécurité est utilisée pour l'authentification, la récupération ou les deux.

Mémoriser mon dernier Authenticator MFA utilisé

Okta mémorise désormais tous les Authenticator MFA que l'utilisateur a employés lors de sa dernière connexion réussie. Lors des tentatives de connexion suivantes, le dernier Authenticator utilisé est sélectionné par défaut. Les utilisateurs peuvent toujours sélectionner un autre Authenticator en cliquant sur Vérifier avec une autre méthode.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les organisations.

Capacité SSO pour les applications OIN

Les clients qui s'abonnent au package de services exclusivement MFA disposent désormais d'une fonctionnalité d'authentification unique (SSO) pour les applications du réseau d'intégration Okta (OIN).

Prise en charge des anciens ID de groupe d'utilisateurs

Les règles de validation ont été assouplies afin de prendre en charge les anciens formats d'ID pour les entités de groupes d'utilisateurs créées avant 2012.

Inscription de clé de sécurité FIDO2

Les administrateurs peuvent désormais inscrire une clé de sécurité FIDO2 pour le compte d'un utilisateur au nom de celui-ci depuis l'interface utilisateur Okta. Cela permet aux administrateurs de fournir des niveaux d'assistance supplémentaires au cas où un utilisateur ne serait pas en mesure de finaliser l'inscription lui-même. Consultez Configurer un Authenticator FIDO2 (WebAuthn).

Nouvelles conditions pour la règle collectrice

Dans les nouvelles stratégies d'authentification, la règle collectrice (catch-all) autorise désormais l'accès avec deux types de facteurs, quels qu'ils soient. Une nouvelle authentification est demandée au bout de 12 heures. Consultez Ajouter une règle de politique de session globale.

Conditions d'utilisation pour les développeurs OIN Manager

Les pages OIN Manager incluent désormais des liens vers les conditions générales pour les développeurs. Consultez Conditions d'utilisation pour les développeurs.

Optimisations

Ajout d'une règle de session globale avec la section Gestion de session

Une nouvelle section Session management (Gestion de session) est disponible lors de l'ajout ou de la modification d'une règle de stratégie de session globale.

Cette section inclut deux nouvelles options :

  • Durée de vie maximale de la session Okta : configurez une limite de temps pour les sessions des utilisateurs.

  • Cookies de persistance de session pour différentes sessions de navigateur : autorisez l'utilisateur à reprendre une session en rouvrant un navigateur fermé.

Ces options étaient précédemment disponibles via l'API Okta, mais elles peuvent désormais être configurées dans la console administrateur également.

Le paramètre La session expire aprèsa été renommé Clore la session lorsque l'utilisateur est inactif sur Okta pendant.

Plusieurs avertissements et descriptions supplémentaires apportent des clarifications sur la fonctionnalité des champs et la meilleure façon de les configurer.

Consultez Ajouter une règle de politique de session globale.

Événements user.session.start dans le journal système

Un événement du journal user.session.startsystème est lancé après des événements de connexion DelAuth réussie spécifiques à l'application.

Nouvelles conditions de politique par défaut

L'authentification par défaut accorde maintenant l'accès avec deux types de facteurs, quels qu'ils soient, et exige une nouvelle authentification au bout de 12 heures. Consulter Ajouter une règle de stratégie d'authentification.

Changement de nom de stratégie par défaut

Pour les nouvelles organisations et celles effectuant une mise à niveau, la politique d'authentification par défaut a été renommée 2 types de facteurs quels qu'ils soient. Cette stratégie accorde maintenant l'accès avec deux types de facteurs, quels qu'ils soient. Une nouvelle authentification est demandée au bout de 12 heures. Consultez Prédéfinir les politiques d'authentification.

Changements dans l'interface utilisateur du catalogue d'applications OIN

La section Langues prisesen charge a été supprimée de la page des détails de l'application.

Améliorations de l'interface du serveur d'autorisation de l'API

Les administrateurs travaillant avec des applications client OIDC peuvent désormais afficher un aperçu des informations contenues dans le jeton d'actualisation, ainsi que la clé secrète de l'appareil renvoyée par le serveur d'autorisation. Consulter API Access Management.

Modification d'un événement du journal système

Les données authenticatorKey s'affichent désormais dans le journal système lorsqu'un Authenticator est créé, modifié, activé ou désactivé.

Nouvelle tâche de sécurité HealthInsight

Une nouvelle tâche Exigences pour l'authentification multifacteur s'affiche si des administrateurs configurent une stratégie de session globale avec le comportement Nouvel appareil sans sélectionner Chaque tentative de connexion.

Cette tâche de sécurité a pour but de garantir que les exigences d'authentification multifacteur (MFA) configurées par l'administrateur ne soient pas en conflit avec la fonctionnalité Détection du comportement d'Okta et que la règle de politique MFA ne soit pas ignorée malencontreusement. Lorsque les utilisateurs sélectionnent la tâche de sécurité, des recommandations s'affichent pour corriger la configuration.

Changement de nom des paramètres Organisation

La section Organisation de la page Sécurité > Général a été renommée Sécurité de l'organisation. Voir Sécurité générale.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Améliorations apportées à l'expérience d'enregistrement en libre-service

Les versions précédentes du processus d'enregistrement en libre-service nécessitaient un ensemble complexe de modèles pour envoyer des e-mails d'activation aux utilisateurs finaux. Le processus simplifié ne compte plus que deux modèles d'e-mails comprenant des messages de bienvenue personnalisés. Si votre application exige une vérification immédiate de l'adresse e-mail de l'utilisateur final, Okta utilise le modèle Enregistrement - Activation. Ce modèle inclut un lien magique permettant une expérience de connexion plus fluide. Si la vérification de l'adresse e-mail n'est pas immédiatement requise pour se connecter à l'application, Okta utilise le modèle Enregistrement - Vérification de l'adresse e-mail. Ce modèle inclut un lien que les utilisateurs finaux peuvent suivre pour finaliser la vérification de leur adresse e-mail à tout moment une fois qu'ils se sont connectés à l'application. Consultez Personnaliser les notifications par e-mail et le Guide d'intégration par e-mails (lien magique/mot de passe à usage unique) Okta.

Correctifs

Correctifs généraux

OKTA-449159

Dans l'interface utilisateur Ajouter un fournisseur d'identité - Microsoft, le lien d'aide Portées Microsoft pointait vers une URL incorrecte.

OKTA-480772

Les utilisateurs provenant d'Active Directoy (AD) qui réinitialisaient leurs mots de passe dans AD devaient réitérer cette opération lorsqu'ils se connectaient à Okta avec IWA ou ADSSO.

OKTA-498957

Lors de la configuration de certificats de signature SAML pour une application SAML 2.0, les administrateurs ne pouvaient pas effectuer un clic droit pour copier le lien Métadonnées du fournisseur d'identité dans Admin Console.

OKTA-500367

Les propriétés uniques associées à des utilisateurs non existants n'étaient pas effacées si la validation de l'utilisateur échouait lors de sa création.

OKTA-502678

Pour les utilisateurs qui s'inscrivaient à Okta Verify sur plusieurs appareils et décochaient l'option Envoyer automatiquement une notification Push, aucune notification Push n'était envoyée lorsqu'ils sélectionnaient Recevoir une notification Push.

OKTA-506002

Étant donné que l'unicité nécessite des correspondances de valeur exactes, la création de propriétés de schéma uniques de type Number posait problème. Cette option n'est plus prise en charge. Utilisez les propriétés Integer ou String.

OKTA-506333

Des messages d'avertissement s'affichaient sur la page Stratégie de session globale – Ajouter une règle et Modifier une règle alors que les champs concernés n'étaient pas visibles.

OKTA-507888

Dans le panneau Pages de Personnalisations > Image de marque, la configuration par défaut Okta s'affichait au lieu du thème sélectionné par l'organisation.

OKTA-509079

Sur la page Bienvenue, l'invite de rappel par SMS et l'invite d'image de sécurité ne s'affichaient pas pour les utilisateurs qui accédaient à Okta avec ADSSO en mode navigation privée.

OKTA-510254

Le formulaire d'inscription de profil ne permettait pas d'indiquer plus de 10 attributs autorisés.

OKTA-510483

Dans certains cas, une erreur se produisait lorsqu'un administrateur essayait de modifier un ensemble de ressources comportant une application supprimée.

OKTA-515057H

Cliquer sur le bouton Forcer la synchronisation produisait une erreur 404 avec un message incorrect.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • GetFeedback (OKTA-505764)

  • GoToWebinar (OKTA-502955)

  • NordLayer (OKTA-505977)

Applications

Mises à jour d'applications

L'intégration Balsamiq a été supprimée et renommée Balsamiq (obsolète).

Dorénavant, les clients doivent utiliser l'intégration Balsamiq Wireframes (SAML) dans notre catalogue OIN.

Mises à jour hebdomadaires

2022.07.1 : mise à jour 1 déployée à partir du 21 juillet

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-500649

Dans certains cas, les utilisateurs Identity Engine ne parvenaient pas à se connecter avec l'API /authnClassic Engine.

OKTA-511954HF

L'actualisation de la liste d'attributs de schéma LDAP ignorait les attributs de type CaseIgnoreString d'AD LDS.

Correctifs d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

QuickBooks (OKTA-508237)

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM

L'application d'intégration Partner Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Millie : pour en savoir plus sur la configuration, consultez Configuration d'approvisionnement - Okta.

2022.07.1 : mise à jour 2 déployée à partir du 1er août

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-465268

Dans certains cas, l'objet de la session était manquant dans la charge utile envoyée à un crochet de jeton.

OKTA-472638

Les opérations qui affectaient des rôles personnalisés à un utilisateur ou un groupe et comprenaient une ressource inexistante renvoyaient une erreur de serveur interne HTTP 500.

OKTA-478496

Les importations incrémentielles LDAP étaient converties en importations complètes lorsque ModifyTimestamp était mal configuré.

OKTA-481255

Pour vérifier le statut d'un utilisateur, Okta devait se connecter à Active Directory trop fréquemment.

OKTA-482003

Une fois qu'une organisation passait à Identity Engine, les utilisateurs accédant à une application SAML n'étaient pas redirigés vers un fournisseur d'identité si la règle de routage recherchait les données dans un login_hint.

OKTA-496351

Lorsqu'un administrateur sélectionnait une langue d'affichage personnalisée, une partie du texte du tableau de bord administrateur était mal alignée et certains liens n'étaient pas traduits.

OKTA-498010

Certains utilisateurs ne pouvaient pas s'authentifier avec un fournisseur d'identité externe sur un iPad.

OKTA-500540

Certains administrateurs ne pouvaient pas ajouter de macros Velocity à leurs modèles d'e-mails personnalisés.

OKTA-500633

Le Sign-In Widget indiquait qu'Okta Verify pouvait être utilisé pour l'accès et la récupération, même si Okta Verify Push était désactivé pour la récupération.

OKTA-502195

Le format d'horodatage de la dernière modification était différent dans les éditeurs de code pour les e-mails et les pages d'erreur.

OKTA-508008

Les chaînes d'UI de la stratégie d'authentification étaient différentes dans la vue en lecture et la vue en modification.

OKTA-509046

Les adresses IP n'étaient pas affichées correctement lorsque les utilisateurs cliquaient sur Tout afficher sur la page Réseaux.

OKTA-509722

Le menu déroulant qui s'affiche lorsqu'un administrateur clique sur son nom d'utilisateur n'était pas aligné correctement.

OKTA-513592

Dans certaines organisations en version de prévisualisation, les administrateurs ne parvenaient pas à générer les rapports d'intégrité des mots de passe.

OKTA-514634

La mise en page de l'Éditeur de code des pages d'erreur n'était pas cohérente avec les autres éditeurs de code.

Correctifs d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Meetup (OKTA-513999)

Applications

Mises à jour d'applications

L'intégration OIDC BombBomb a été mise à jour pour utiliser les URL suivantes :

  • URI de redirection supplémentaire : https://auth.bombbomb.com/login/callback

  • URI de redirection après déconnexion : https://app.bombbomb.com/app/index.php?actn=logout

L'intégration SCIM Airtable a été modifiée pour prendre en charge les mises à jour utilisateur Push. Consultez Gérer les utilisateurs via la synchronisation d'IdP - ELA uniquement pour en savoir plus.

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Plumm : pour en savoir plus sur la configuration, consultez Configurer l'approvisionnement pour Plumm.

SAML pour les applications vérifiées par Okta suivantes :

  • iCIMS Talent Cloud (OKTA-507875)

  • NexTraq (OKTA-454943)

  • Torq (OKTA-511525)

  • Vanta (OKTA-514567)

Juin 2022

2022.06.0 : version de production mensuelle déployée à partir du 13 juin

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent Hyperdrive, version 1.2.0

Avec l'authentification multifacteur, Okta fournit davantage de sécurité pour les flux cliniques ePCS (Ordonnances électroniques pour les substances contrôlées) lors de l'utilisation de la plateforme Epic Hyperspace. Ce plug-in est compatible avec les organisations Classic Engine et Identity Engine. Identity Engine ne prend pas en charge les flux cliniques EPCS pour les clients qui continuent d'utiliser la plateforme Epic Hyperspace obsolète. Consultez MFA pour Electronic Prescribing for Controlled Substances - Hyperdrive et l'historique des versions de l'agent Hyperdrive Okta.

Agent LDAP Okta, version 5.13.0

Cette version contient :

  • Version mise à niveau d'Amazon Corretto

  • Correctifs de sécurité

  • Meilleure gestion des exceptions dans le fil d'interrogation

  • Correctifs de bug

Cet agent sera progressivement mis à la disposition de toutes les organisations.

Consulter l'historique des versions de l'agent LDAP Okta.

Boîte à outils JIRA Authenticator, version 3.1.9

Cette version contient :

  • Prise en charge de Jira 8.22.2

  • Correctifs de bug

Consultez l'historique des versions de l'Authenticator Jira Okta.

Plug-in pour navigateur Okta, version 6.10.0

Cette version comprend les correctifs suivants :

  • Certains éléments n'étaient pas accessibles dans la boîte de dialogue Modifier le mot de passe de l'Okta Browser Plugin.
  • Le plug-in pour navigateur Okta affichait brièvement une invite lorsque les utilisateurs ouvraient les applications SWA depuis le tableau de bord.

Consultez Historique des versions du Okta Browser Plugin.

Exposition des groupes dans l'arborescence de répertoires de l'interface (DIT)

Afin de simplifier les décisions de contrôle des accès pour leur organisation, les administrateurs peuvent désormais sélectionner les groupes qu'ils souhaitent exposer dans l'arborescence de répertoires de l'interface (DIT). En plus des groupes Okta, les administrateurs ont désormais la possibilité d'afficher les groupes d'application importants pour leur organisation, y compris les groupes Active Directory (AD) et LDAP. Consultez Exposer des groupes d'applications dans l'arborescence de répertoires de l'interface LDAP.

Authenticator Symantec VIP disponible

L'Authenticator Symantec VIP est maintenant disponible dans Okta Identity Engine. Les entreprises qui vérifient l'identité de leurs utilisateurs avec Symantec VIP peuvent désormais intégrer cet Authenticator à leurs environnements Okta et s'en servir pour protéger l'accès à leurs organisations et applications Okta. Consultez Configurer l'Authenticator Symantec VIP.

Mot de passe comme Authenticator facultatif

Les mots de passe sont des Authenticator faibles pouvant créer des failles de sécurité. Actuellement, tous les utilisateurs doivent obligatoirement configurer un mot de passe. Cela nuit également à la fluidité du processus d'enregistrement en libre-service. Désormais, vous pouvez rendre les mots de passe facultatifs ou les supprimer complètement de l'expérience de connexion de vos utilisateurs. Supprimer le besoin de configurer un mot de passe permet d'accélérer le processus d'enregistrement. L'expérience de connexion est ainsi plus sécurisée, car les utilisateurs peuvent opter pour des Authenticator plus forts, comme ceux basés sur des possessions ou la biométrie. Okta vous offre la possibilité de configurer les flux sans mots de passe pour des groupes d'utilisateurs spécifiques de votre organisation. Vous pouvez ainsi déployer progressivement l'expérience pour l'ensemble de votre base d'utilisateurs. Consultez Configurer une expérience de connexion sans mot de passe.

Amélioration de l'expérience d'authentification via un lien magique par e-mail

Les liens magiques par e-mail ont été optimisés pour permettre aux utilisateurs finaux de s'authentifier dans deux contextes différents. La première option est de s'authentifier là où ils cliquent sur le lien, puis de revenir rapidement à l'application. L'autre option, si les utilisateurs cliquent sur le lien dans un navigateur différent, consiste à saisir un mot de passe à usage unique pour procéder à l'authentification. Auparavant, lorsqu'ils se connectaient à une application via un lien magique par e-mail, les utilisateurs finaux devaient revenir à l'emplacement d'origine du navigateur où ils avaient initié la tentative de connexion. Okta vérifie que les utilisateurs finaux peuvent bien prouver qu'ils sont propriétaires de l'onglet d'origine ainsi que de l'onglet dans lequel ils ont cliqué sur le lien magique par e-mail. Consultez Configurer l'authentificateur par e-mail et Se connecter aux ressources protégées par Okta.

Améliorations

Nouveaux événements dans le journal système

Deux nouveaux événements dans le journal système permettent de suivre le moment où un Authenticator est créé ou modifié :

  • security.authenticator.lifecycle.create : cet événement est enregistré lorsqu'un administrateur crée un Authenticator pour l'organisation. Il permet d'identifier le nouvel Authenticator ainsi que la personne qui l'a créé. L'Acteur désigne l'utilisateur qui a créé l'Authenticator et la Cible indique le nom et l'ID de l'Authenticator. Cet événement peut également contenir des informations spécifiques à l'Authenticator.

  • security.authenticator.lifecycle.update : cet événement est enregistré lorsqu'un administrateur met à jour un Authenticator pour l'organisation. Il permet d'identifier l'Authenticator ainsi que la personne qui l'a modifié. L'Acteur désigne l'utilisateur qui a modifié l'Authenticator et la Cible indique le nom et l'ID de l'Authenticator. Cet événement peut également contenir des informations spécifiques à l'Authenticator.

Événements du journal système pour le dépassement des limites d'utilisation téléphoniques

Les événements de téléphonie system.sms.send.* et system.voice.send.* comportent désormais un message DENY (Refuser) dans le journal DENYsystème lorsque les SMS ou les messages vocaux sont bloqués en raison du dépassement des limites d'utilisation téléphoniques opérationnelles. L'événement system.operation.rate_limit.violation est encore actif, mais sera abandonné dans la version 2022.08.0.

Voir Journal système.

Optimisation du connecteur IdP OIDC de base

Le fournisseur d'identité (IdP) OpenID Connect (OIDC) générique fournit une clé PKCE en tant que mécanisme de vérification supplémentaire. Vous pouvez également définir une expression régulière pour rechercher les noms d'utilisateur Okta lors de l'authentification via ce connecteur. Consultez Créer un fournisseur d'identité dans Okta.

Modifications de l'interface utilisateur d'OIN Manager

OIN Manager inclut les mises à jour suivantes :

  • Le champ Catégories d'applications a été renommé Cas d'utilisation en cohérence avec le catalogue OIN.

  • L'authentification unique est le cas d'utilisation par défaut.

Optimisation des demandes JWT

Pour les demandes JWT (Jeton Web JSON), la portion correspondant au nom accepte désormais le format URI, y compris la barre oblique et les deux-points. Tout nom comportant le signe deux-points doit être un URI.

Optimisation du journal système pour les types de crochets incorporés

Le type de crochet incorporé est désormais inclus dans les données de débogage pour un événement contextuel de débogage du journal système.

Noms uniques pour les rôles d'administrateur personnalisés

Lorsqu'un super administrateur crée un rôle d'administrateur personnalisé dont le nom est un doublon, le message d'erreur suivant s'affiche désormais : Ce nom de rôle d'administrateur existe déjà. Consultez Rôles d'administrateur personnalisés.

Amélioration du texte pour les contraintes de configuration de ressources

Sur les pages Créer un ensemble de ressources et Modifier l'ensemble de ressources, les étiquettes des options à cocher Tout limiter indiquent maintenant le type de ressource sélectionné. Par exemple : Limiter à tous les groupes. Consultez Travailler avec le composant de l'ensemble de ressources.

Nouvelle étiquette d'interface utilisateur

L'option à cocher Lié à un appareil sur le modal Règle d'ajout de stratégie d'authentification a été renommée Exclure les authentificateurs par téléphone et par e-mail. Consulter Ajouter une règle de stratégie d'authentification.

Détails supplémentaires dans le Sign-In Widget

Dans le Sign-In Widget, la page Confirmez qu'il s'agit de vous avec une méthode de sécurité indique désormais le nom de l'application sous chaque méthode de sécurité listée.

Modifications du texte d'aide dans l'interface utilisateur

Le texte d'aide des pages Fournisseur d'identité a été mis à jour conformément aux modifications apportées aux produits et améliore l'expérience utilisateur. Consultez Fournisseurs d'identité.

Mise à jour du modèle Activation d'un utilisateur

Les administrateurs peuvent désormais renseigner le champ fromURI dans le modèle d'e-mail Activation d'un utilisateur. Cela permet d'activer un utilisateur depuis n'importe quelle application OIDC dans l'organisation.

Mises à jour du menu d'aide

Dans le menu déroulant d'aide global, les liens d'aide ont été renommés et contiennent maintenant la description des ressources.

UI modifiée dans la stratégie de session globale

Dans l'interface utilisateur de la stratégie de session globale, les chaînes sur les exigences concernant les Authenticator ont été mises à jour. Consultez Ajouter une règle de politique de session globale.

Texte des conditions de stratégie modifié

Des éléments de l'authentification multifacteur ont été optimisés dans le modal Stratégie de session globale – Ajouter une règle afin d'améliorer l'expérience utilisateur. Consultez Ajouter une règle de politique de session globale.

Amélioration du journal système pour le flux d'échange de jeton

Un champ ResponseTime a été ajouté au journal système afin de suivre la performance du flux d'échange de jeton.

Révision du message d'erreur pour les mises à jour de règles de stratégie de mot de passe

Un message d'erreur plus clair s'affiche désormais lorsque des administrateurs essaient d'imposer une vérification supplémentaire dans une règle de stratégie de mot de passe où les authentificateurs par e-mail, téléphone ou Okta Verify sont déjà utilisés pour la récupération et où aucun autre authentificateur n'est activé.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Exécution des flux délégués depuis la console administrateur

Grâce aux flux délégués, il est possible d'affecter aux administrateurs la capacité d'exécuter les workflows Okta. Les flux qui sont délégués à un administrateur apparaissent sur la page Flux délégués, où ils peuvent être invoqués sans besoin de se connecter à la console des workflows. Les super administrateurs bénéficient ainsi d'un contrôle plus fin des affectations aux administrateurs. Consulter Flux délégués.

Correctifs

Correctifs généraux

OKTA-471339

La création d'une nouvelle intégration LDAP depuis le catalogue d'applications produisait une erreur Resource not found.

OKTA-479711

Lorsqu'un utilisateur ajouté ou supprimé d'un groupe disposait d'un rôle d'administrateur personnalisé, le journal système affichait un événement Grant user privilege (Accorder un droit à l'utilisateur).

OKTA-480925

Les administrateurs ne recevaient pas de notifications par e-mail rapidement lorsque l'accès des utilisateurs à leur compte était bloqué.

OKTA-482826

Certains utilisateurs importés depuis Active Directory étaient bloqués en mode mot de passe à usage unique s'ils étaient activés plus d'une fois.

OKTA-488912

Lorsqu'un super administrateur recherchait un groupe sur la page Modifier les ressources en fonction d'un rôle standard, les résultats de recherche ne s'affichaient pas tant que l'administrateur ne saisissait pas au moins trois caractères.

OKTA-489049

Lorsque les administrateurs cliquaient sur l'onglet Tâches du tableau de bord d'utilisateur final, le chargement de la page était trop long et le navigateur Web ne répondait plus si le nombre de droits était trop grand.

OKTA-491194

La suppression d'un attribut personnalisé créait une tâche dont le délai expirait systématiquement pour les organisations comportant un grand nombre d'utilisateurs.

OKTA-491583

Lors de l'utilisation d'une application OIDC avec des jetons d'actualisation, les clients pouvaient obtenir un jeton d'accès via un jeton d'actualisation existant si le consentement de l'utilisateur à la portée offline_access était révoqué.

OKTA-493059

Les administrateurs ne pouvaient pas ajouter les chaînes de certificat sous forme d'arborescence.

OKTA-493075

Le rapport Affectations des rôles d'administrateur contenait parfois des enregistrements en double.

OKTA-493119

Certains utilisateurs qui tentaient de se connecter via un fournisseur d'identité externe recevaient une erreur liée aux limites d'utilisation et ne pouvaient pas revenir à la page de connexion.

OKTA-496025

Un point d'interrogation manquait dans la boîte de dialogue Supprimer de l'interface LDAP.

OKTA-497934

Le point de terminaison de recherche de groupe n'affichait pas la dernière mise à jour des appartenances au groupe.

OKTA-498383

Certains administrateurs disposant d'un accès en lecture seule pouvaient modifier les affectations d'une stratégie.

OKTA-501623

Les mises à jour et désactivations simultanées d'un profil utilisateur pouvaient engendrer un statut Désactivation permanent pour l'utilisateur.

OKTA-501729

Lorsqu'un administrateur créait un utilisateur pour lequel l'option L'utilisateur doit modifier le mot de passe lors de la première connexion était sélectionnée, le statut de l'utilisateur était configuré par erreur sur Actif au lieu de Mot de passe expiré.

OKTA-502404

Les utilisateurs ne pouvaient pas se connecter temporairement si le sous-domaine de leur organisation avait changé.

OKTA-502620

Dans Affecter des personnes, les utilisateurs qui avaient été supprimés du groupe des personnes autorisées restaient disponibles.

OKTA-503017

Sur la page Inscription de profil, les administrateurs pouvaient supprimer la stratégie par défaut. Après actualisation de la page, la stratégie d'inscription de profil par défaut était restaurée, mais toute tentative de modifier cette stratégie menait à une page vierge.

OKTA-503377

Les utilisateurs pouvaient utiliser ADSSO pour se connecter à Okta alors que l'authentification déléguée était désactivée.

OKTA-503378

Les utilisateurs pouvaient continuer à utiliser l'agent IWA Web Okta pour se connecter à Okta alors que l'authentification déléguée était désactivée.

OKTA-503715

Les valeurs de hachage et les tailles de page affichées sur la page Téléchargements des programmes d'installation RADIUS Linux étaient incorrectes.

OKTA-505960H

Les administrateurs qui cliquaient sur le lien Ressources > Centre d'aidede la console administrateur n'étaient pas automatiquement connectés au Centre d'aide Okta.

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Rivet : pour en savoir plus sur la configuration, consultez Configurer l'authentification unique Okta avec Rivet.

SAML pour les applications vérifiées par Okta suivantes :

  • Briq (OKTA-495218)

  • Uber for Business (OKTA-499842)

Mises à jour hebdomadaires

2022.06.1 : mise à jour 1 déployée à partir du 21 juin

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-398717

L'échappement des valeurs saisies par l'utilisateur final était incorrect dans certains champs du formulaire d'enregistrement en libre-service.

OKTA-479211

La page Paramètres affichait un message d'erreur lorsque les utilisateurs supprimaient Okta Verify de la liste Vérification supplémentaire, même si la suppression était bien effectuée.

OKTA-480064

Un flux de connexion ADSSO initié sur l'URL par défaut produisait une erreur 403 si une URL personnalisée était configurée.

OKTA-480442

Le paramètre Durée de session Okta maximale de la politiqu de session globale était ignoré.

OKTA-487409

Lorsque le nombre maximum d'origines approuvées avec intégration d'un iFrame était atteint, la limite ne s'affichait pas dans la console administrateur.

OKTA-488510

Les administrateurs et développeurs ne pouvaient pas ajouter un attribut role="presentation" à la balise de tableau HTML pour les modèles d'e-mails personnalisés. Cela provoquait des problèmes d'accessibilité pour les lecteurs d'écran.

OKTA-492197

Les messages expliquant le modèle d'e-mail Enregistrement - Activation étaient incorrects.

OKTA-494008

Les longues descriptions de groupes ne s'affichaient pas correctement sur la page Modifier les ressources en fonction d'un rôle standard.

OKTA-494490

Les rapports d'intégrité de mot de passe ne pouvaient pas être générés en l'absence des données de connexion utilisateur.

OKTA-495068

Pour les langues autres que l'anglais, certains boutons étaient mal alignés.

OKTA-496486

Les administrateurs ne pouvaient pas modifier le champ du domaine Okta dans l'onglet Général d'une instance d'application personnalisée OIDC. Ce champ était délibérément en lecture seule, mais cela générait de la confusion lors de la création d'un domaine personnalisé.

OKTA-499597

Lorsque des crochets incorporés de jetons étaient utilisés dans des flux intégrés, l'URL de requête de crochet ne contenait pas le chemin complet. Lorsque des crochets incorporés de jetons étaient utilisés dans des flux de redirection, la requête de crochet ne contenait pas toujours l'objet utilisateur.

Correctifs d'intégration d'applications

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

iCloud (OKTA-500366)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Agora (OKTA-500061)

2022.06.2 : mise à jour 2 déployée à partir du 27 juin

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-484374

Le message d'erreur de l'API Créer des utilisateurs contenait des informations inutiles.

OKTA-494619

Si un administrateur modifiait les informations d'identification d'un client OAuth qui utilisait une clé secrète client ou une clé Web JSON (JWK), le journal système n'enregistrait pas l'événement.

OKTA-497143

Le rapport Affectations des rôles d'administrateur était nommé Rôles d'administrateur personnalisés dans le fichier CSV et l'e-mail du rapport.

OKTA-499267

Dans les applications exigeant des appareils enregistrés, l'accès était refusé aux utilisateurs qui annulaient leur tentative de connexion lorsqu'ils recevaient l'invite de vérification.

OKTA-503545

Les utilisateurs ne pouvaient pas supprimer un Authenticator lorsqu'une stratégie de mot de passe exigeait l'authentification multifacteur pour la réinitialisation en libre-service.

OKTA-505147

Le lien d'application fromURI ne fonctionnait pas dans les messages Activation d'un utilisateur.

OKTA-506333

Des messages d'avertissement s'affichaient sur la page Politique de session globale – Ajouter une règle et Modifier une règle alors que les champs concernés n'étaient pas visibles.

OKTA-506570

Lorsque des administrateurs désactivaient la fonctionnalité en accès anticipé Activité récente, les utilisateurs qui accédaient à la page https://org-name.okta.com/enduser/recent-activity recevaient une erreur 404 au lieu d'être redirigés vers la page d'accueil.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • eVerify (OKTA-502426)

  • Orion Advisor (OKTA-503428)

Applications

Nouvelles intégrations

SAML pour l'application vérifiée par Okta suivante :

Vault Platform (OKTA-502036)

2022.06.3 : mise à jour 3 déployée à partir du 5 juillet

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-490308

Les administrateurs disposant d'un accès en lecture seule ne pouvaient pas afficher les informations sur le fournisseur d'identité.

OKTA-504696

Les noms de rôle longs ne s'affichaient pas correctement dans l'onglet Administrateurs > Administrateurs .

OKTA-504710

ThreatInsight signalait des tentatives de connexion d'adresses IP qui n'étaient pas des menaces bloquées, ce qui générait des vérifications MFA inutiles.

OKTA-505471

Les règles de routage IdP ne fonctionnaient pas avec l'API Webfinger.

OKTA-507188

Lorsque la requête d'une API de création d'utilisateurs échouait parce que les informations d'identification de l'utilisateur n'étaient pas conformes, les événements Ajouter l'utilisateur comme membre de l'application n'étaient pas listés correctement dans le journal système.

OKTA-508174

Les menus de modification de la page Image de marque comportaient de mauvais alignements.

Applications

Mise à jour d'application

L'intégration de l'application Australian Access Federation a été supprimée du catalogue OIN.

Nouvelles intégrations

SAML pour l'application vérifiée par Okta suivante :

Time By Ping (OKTA-493080)

Mai 2022

2022.05.0 : version de production mensuelle déployée à partir du 9 mai

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent AD Okta, version 3.11.0

Cette version de l'agent contient les changements suivants :

  • Prise en charge de .NET à partir de la version 4.6.2 (installation annulée si le programme d'installation ne détecte pas .NET 4.6.2 ou une version ultérieure)

  • Optimisations de sécurité

  • Suppression des bibliothèques non prises en charge

Voir Historique des versions d'Okta Active Directory Agent.

Plug-in ADFS Okta, version 1.7.10

Cette version du plug-in contient des correctifs de bugs et des optimisations de sécurité. Consultez l'historique des versions du plug-in ADFS Okta.

Agent RADIUS Okta, version 2.17.4

Cette version de l'agent contient des correctifs de bugs et des optimisations de sécurité. Consultez historique de version Agent Okta RADIUS Server.

Agent MFA sur site Okta, version 1.5.0

Cette version de l'agent contient des optimisations de sécurité. Consultez l'historique des versions de l'agent Okta On-Prem MFA.

Authenticator Jira, version 3.1.8

Cette version contient des correctifs de bugs. Consultez l'historique des versions de l'Authenticator Jira Okta.

Accès au Centre de ressources Okta

Le Centre de ressources Okta regroupe des présentations de produits, des guides détaillés et des annonces pour vous aider à prendre connaissance des nouvelles fonctionnalités et savoir comment effectuer des tâches dans la console administrateur. Pour lancer le Centre de ressources Okta, vous pouvez cliquer sur l'icône bleue n'importe où dans la console administrateur. Consultez Centre de ressources Okta.

Okta MFA pour l'accès conditionnel Azure AD et l'inscription à Windows Hello for Business

Avec l'authentification multifacteur (MFA) Okta, vous pouvez :

  • répondre aux exigences MFA de l'accès conditionnel Azure Active Directory pour votre instance d'application Office 365 fédérée ;
  • inscrire les utilisateurs finaux à Windows Hello for Business.

Consultez Utiliser la MFA Okta pour répondre aux exigences de la MFA Azure AD pour Office 365.

Optimisations du Sign-In Widget pour la réinitialisation de mot de passe en libre-service et la page d'enregistrement par défaut

Okta a activé la fonction de réinitialisation de mot de passe en libre-service pour l'autorisation intégrée dans toutes les organisations Identity Engine nouvelles ou mises à niveau. Pour les intégrations utilisant l'authentification intégrée, les applications client peuvent désormais utiliser un jeton de récupération lors du lancement du Sign-In Widget pour démarrer le flux de récupération. De plus, un nouveau point de terminaison accessible via /{orgurl}/signin/registervous permet de pointer votre Sign-In Widget directement vers la page d'enregistrement pour les applications par défaut.

Rotation des clés secrètes et gestion des clés JWK

Il est difficile d'effectuer la rotation des clés secrètes client sans interrompre le service ou l'application. Quant à la gestion de la clé Web JSON (JWK), elle peut s'avérer fastidieuse. Pour obtenir un processus fluide de rotation de clé secrète client et améliorer la gestion des clés JWK, vous pouvez désormais configurer le chevauchement des clés secrètes client et gérer les paires de clés JWK dans la console administrateur. Vous pouvez également créer des paires de clés JWK depuis la console administrateur sans utiliser d'outil externe. Consultez Gérer les clés secrètes et les clés pour les applications OIDC.

Vérification PIV

La vérification de l'identité personnelle (PIV) est désormais prise en charge avec Okta Identity Engine. Consultez Ajouter un IdP par carte à puce.

Accès de l'API Okta avec OAuth 2.0 pour Org2Org

Auparavant, l'intégration Org2Org ne prenait en charge que l'accès basé sur les jetons à l'API Okta. Vous pouvez maintenant configurer l'intégration Org2Org pour accéder à l'API Okta en tant que client OAuth 2.0. Cela renforce la sécurité en limitant la portée de l'accès et en fournissant un meilleur mécanisme de rotation des informations d'identification. Voir Intégrer Okta Org2Org à Okta.

Optimisations

Liens d'aide personnalisés dans le Sign-In Widget

Les administrateurs peuvent ajouter un lien d'aide personnalisé sur la page Authenticator du Sign-In Widget. Ce lien peut fournir une aide ponctuelle pour l'authentification multifacteur et pointer vers une ressource interne ou un autre emplacement.

Clé PKCE pour la vérification des intégrations d'application natives et monopage OIDC

L'assistant d'intégration d'application OIDC identifie désormais la clé PKCE comme n'étant pas une méthode d'authentification client. Pour les applications monopages et natives, l'assistant crée des applications répertoriant la clé PKCE en tant que méthode de vérification. Consultez Créer des intégrations d'applications OIDC à l'aide de l'assistant d'intégration d'applications.

Autorisations relatives aux agents dans les rôles d'administrateur personnalisés

Les administrateurs personnalisés peuvent effectuer des mises à jour automatiques de l'agent AD pour les instances AD auxquelles ils ont accès. Ils peuvent également afficher la page Agents du tableau de bord pour consulter le statut de tous les agents associés aux instances d'application qu'ils sont autorisés à gérer. Consultez Mise à jour automatique des agents Okta.

Info-bulle pour le nombre de groupes dans le tableau de bord administrateur

Dans le tableau de bord administrateur, la section Aperçu fournit maintenant une info-bulle expliquant que le nombre de Groupes indiqué n'inclut que les groupes provenant d'Okta et exclut ceux provenant d'une autre source, comme les groupes AD. Cette info-bulle vous permet de comprendre comment vos groupes sont comptabilisés. Vous pouvez l'afficher en pointant sur le nombre de Groupes dans la section Aperçu. Consultez Consulter la vue d'ensemble de votre organisation.

Optimisation du tableau de bord de l'utilisateur final Okta

  • Les notifications non lues sont plus visibles des utilisateurs.

  • La fonction d'Aperçu du tableau de bord de l'utilisateur final a été déplacée dans une boîte de dialogue distincte. Consultez Prévisualiser un tableau de bord de l'utilisateur final.

  • Le lien Dernière connexion en bas du tableau de bord de l'utilisateur final Okta inclut désormais l'intégralité du message dans l'hyperlien.

  • Le titre de la boîte de dialogue Copier le mot de passe dans le tableau de bord de l'utilisateur final Okta est plus spécifique

Optimisation du journal système pour les événements de blocage de zones

  • L'événement zone.make_blacklist du journal système concerne désormais deux actions : lorsqu'un administrateur crée une zone réseau bloquée et lorsqu'un administrateur débloque une zone bloquée existante. Auparavant, cet événement était uniquement enregistré lorsqu'une zone réseau existante était convertie en liste rouge.

  • L'événement zone.remove_blacklistdu journal système concerne désormais deux actions : lorsqu'une zone réseau est convertie en liste d'autorisation et lorsqu'un administrateur supprime une zone bloquée. Auparavant, cet événement était uniquement enregistré lorsqu'une zone réseau existante était convertie en liste d'autorisation.

Optimisation du journal système pour les événements de zone réseau

Un ID de zone réseau est désormais ajouté en tant que cible pour tous les événements de zone réseau du journal système.

Optimisation de ThreatInsight

ThreatInsight a été amélioré pour mieux protéger la consommation des limites d'utilisation contre les acteurs malveillants. Les demandes provenant des acteurs dont le niveau de menace est élevé sont toujours enregistrées et/ou bloquées selon la configuration de l'organisation. En revanche, les demandes supplémentaires qui semblent malveillantes, mais comportent un niveau de menace plus bas, ne sont plus comptabilisées dans les limites d'utilisation de l'organisation.

Optimisation de la validation MFA dans les stratégies d'authentification

Lors de la création de stratégies d'authentification, les administrateurs peuvent uniquement sélectionner des Authenticator qui sont activés dans leur organisation et disponibles pour le groupe d'utilisateurs associé.

Optimisation du catalogue OIN

Les intégrations du catalogue OIN aident les utilisateurs finaux à résoudre des problèmes concernant différents secteurs. Okta a ajouté la possibilité de filtrer les intégrations par secteur d'activité afin d'aider les utilisateurs Okta actuels et potentiels à identifier les intégrations qui correspondent le mieux à leurs besoins. De plus, les modifications suivantes ont été apportées à l'interface du catalogue OIN afin d'optimiser la navigation :

  • L'interface de recherche a été mise à jour et les termes de recherche populaires peuvent désormais être sélectionnés.

  • Les pages de détails des intégrations ont été mises à jour pour les rendre plus faciles à utiliser.

  • Des fils d'Ariane de navigation ont été ajoutés au catalogue OIN.

  • Les intégrations peuvent maintenant être triées par ordre d'alphabétique et par ajout le plus récent.

Consultez Ajouter des intégrations d'application existantes.

Fonctionnalité de recherche et mise à jour des filtres dans le catalogue OIN

  • Les résultats de recherche du catalogue OIN donnent désormais la priorité aux correspondances avec les mots complets à partir des termes de recherche.

  • Les intégrations du catalogue OIN peuvent désormais être filtrées par fonctionnalité RADIUS.

Consultez Ajouter des intégrations d'application existantes.

Améliorations d'OIN Manager

OIN Manager exige désormais que les soumissions ISV confirment que le délai de réponse d'API requis soit respecté pour les intégrations SCIM. Consultez Publier une intégration OIN.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Nouvelles permissions pour les rôles d'administrateur personnalisés

Les super administrateurs peuvent désormais affecter les nouvelles permissions suivantes à leurs rôles d'administrateur personnalisés :

  • Manage authorization server (Gérer le serveur d'autorisation)

  • View authorization server (Afficher le serveur d'autorisation)

  • Manage customizations (Gérer les personnalisations)

  • Voir les personnalisations

Les autorisations de serveur d'autorisation peuvent être étendues à tous les serveurs d'autorisation de l'org, ou seulement à un sous-ensemble. Avec ces nouvelles permissions, les super administrateurs peuvent désormais créer des rôles d'administrateur personnalisés avec des permissions plus précises pour gérer les personnalisations et les serveurs d'autorisation de leur organisation. Consultez la section À propos des autorisations de rôle.

Correctifs

Correctifs généraux

OKTA-386570

En cas d'échec d'une requête de liaison à l'interface LDAP, les recherches qui en dépendent échouaient en affichant une erreur de serveur interne au lieu d'une erreur de permission refusée.

OKTA-435855

Les intégrations Web et SPA créées à l'aide d'un type d'autorisation Code d'autorisation ou Code d'interaction renvoyaient une erreur si l'option Connexion initiée par Okta ou l'application était sélectionnée.

OKTA-476570

Le journal système n'affichait pas le nom de l'application lorsque des utilisateurs saisissaient des informations d'identification non valides lors d'un flux initié par le fournisseur de service.

OKTA-476896

Sur la page Administrateurs, les utilisateurs désactivés disposant de rôles d'administrateur étaient comptabilisés dans Affectation individuelle.

OKTA-477494

Certaines expressions EL non valides étaient validées par erreur.

OKTA-477634

Certains utilisateurs subissaient des délais lors de la recherche d'une application dans le tableau de bord de l'utilisateur final Okta.

OKTA-481752

Lorsque des utilisateurs essayaient de s'inscrire à Okta Verify, le lecteur d'écran VoiceOver ne mettait pas correctement en avant le type d'appareil mobile et ne permettait pas aux utilisateurs de sélectionner un appareil. Il sélectionnait également l'option iPhone même si l'option Android était également disponible.

OKTA-482266

Lors des authentifications PIV pour lesquelles aucun certificat n'était fourni ou le certificat était arrivé à expiration, une erreur 404 s'affichait.

OKTA-482435

Lorsque des administrateurs passaient une application à SAML 2.0, les instructions de configuration SAML 2.0 utilisaient le certificat portant sur l'organisation au lieu du certificat portant sur l'application.

OKTA-483062

Les pages d'erreur personnalisées pour l'accès aux applications redirigeaient vers la page d'erreur Okta par défaut.

OKTA-484366

Les administrateurs ne pouvaient pas utiliser l'attribut objectGuid en tant qu'identifiant unique lors de l'intégration de serveurs AD LDS LDAP avec Okta.

OKTA-486141

Si un crochet incorporé était enregistré et utilisé dans le cadre d'une stratégie d'inscription de profil, les administrateurs pouvaient le désactiver ou le supprimer. Une erreur se produisait ensuite lorsqu'une stratégie était utilisée pour l'enregistrement en libre-service.

OKTA-486974

Un ID interne apparaissait par erreur dans un événement de stratégie du journal système.

OKTA-488233

Des requêtes JIT parallèles pour le même nom d'utilisateur créaient des utilisateurs en double.

OKTA-488234

La page de connexion ne se chargeait pas correctement pour certaines organisations après leur passage à Identity Engine.

OKTA-488428

Certains utilisateurs perdaient la possibilité d'afficher des mots de passe pour une application lorsque la fonctionnalité de tiroir d'applications était activée.

OKTA-488663

Lorsque Éditeur de code complet était activé, l'option de plein écran sur l'éditeur de code des pages d'erreur n'était pas remplacée par une icône pour réduire l'écran.

OKTA-489050

Un message d'erreur s'affichait parfois alors que des administrateurs regardaient des applications dans la console administrateur.

OKTA-489448

Dans les flux initiés par le fournisseur de services, le format du message indiquant aux utilisateurs de créer leurs comptes était incorrect.

OKTA-490811

Lorsqu'un appareil désinscrit tentait d'accéder à une application qui devait être gérée, la requête de connexion n'échouait pas correctement.

OKTA-491164

Certains administrateurs n'étaient pas affectés à la console administrateur lorsqu'ils étaient ajoutés à un groupe avec des rôles d'administrateur affectés.

OKTA-491264

Dans certains cas, lorsqu'un super administrateur supprimait un rôle d'administrateur personnalisé qui contenait des notifications par e-mail, les administrateurs ne pouvaient plus mettre à jour leurs paramètres de notifications par e-mail.

OKTA-495549

Lorsque des groupes étaient exposés dans l'arborescence de répertoire de l'interface LDAP, certains filtres référençant l'attribut entryDn renvoyaient le code de résultat incorrect si le groupe n'était pas détecté.

OKTA-495598

Les utilisateurs provenant d'Active Directoy (AD) qui réinitialisaient leurs mots de passe dans AD devaient réitérer cette opération lorsqu'ils se connectaient à Okta avec IWA ou ADSSO.

Correctif d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

NDFR/SDU (OKTA-485335)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Cisco Umbrella User Management : pour en savoir plus sur la configuration, consultez Cisco Umbrella - Approvisionner les identités depuis Okta.

Dialpad : pour en savoir plus sur la configuration, consultez Dialpad + Okta | Instructions SCIM.

Heap Analytics : pour en savoir plus sur la configuration, consultez Approvisionnement SCIM : Okta.

SAML pour les applications vérifiées par Okta suivantes

  • Common Room (OKTA-483683)

  • Datto Workplace (OKTA-487599)

  • Sounding Board (OKTA-489395)

Mises à jour hebdomadaires

2022.05.1 : mise à jour 1 déployée à partir du 16 mai

Accès anticipé

Correctifs

Correctifs généraux

OKTA-385107

Lorsque les Mappages de profil utilisateur étaient configurés avec des expressions EL non valides, le contrôle de validation renvoyait du texte non désiré.

OKTA-468575

Une erreur se produisait lors des tentatives d'ajout d'un nouveau certificat ou d'un certificat de remplacement dans une application RADIUS.

OKTA-478259

Lorsqu'un super administrateur affectait un rôle d'administrateur à un groupe non éligible, le message d'erreur affiché manquait de clarté.

OKTA-478844

Les événements de jetons de points de terminaison n'étaient pas consignés comme prévu dans le journal système et Splunk.

OKTA-482807

Les administrateurs recevaient l'erreur ${request.date} is required lorsqu'ils essayaient d'ajouter une traduction pour le nouveau modèle d'e-mails Nouvelle notification de connexion.

OKTA-485981

Les administrateurs pouvaient enregistrer une règle de stratégie de session globale pour refuser les tentatives de connexion alors qu'aucune zone n'était sélectionnée.

OKTA-491554

L'interface utilisateur de la clé secrète client n'était pas rendue correctement lorsque des utilisateurs changeaient de méthode d'authentification dans une instance d'application.

OKTA-492337

Dans l'onglet Authentification d'une instance d'applications, le menu déroulant Politique d'authentification mettait du temps à charger les stratégies lorsqu'elles étaient en nombre important.

OKTA-493632

Un trait d'union était ajouté par erreur à l'info-bulle lorsqu'un utilisateur final pointait sur une application dans le tableau de bord de l'utilisateur final.

OKTA-496728

Lorsqu'un utilisateur se déconnectait d'une application personnalisée OIDC, les jetons d'ID et d'accès côté client n'étaient par révoqués ni effacés de l'espace de stockage local localStoraged'un domaine Okta.

OKTA-498263H

Le bouton Activer/Désactiver ne fonctionnait pas pour Politique de mot de passe.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • CUES (OKTA-486595)

  • GetFeedback (OKTA-488495)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Britive (OKTA-487233)

  • OpsLevel (OKTA-484506)

  • Planview ID (OKTA-487235)

2022.05.2 : mise à jour 2 déployée à partir du 23 mai

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-468400

Après le passage d'une organisation à Identity Engine, les utilisateurs qui tentaient de se connecter avec un fournisseur d'identité externe recevaient un message d'erreur access denied.

OKTA-468948

Le modèle d'e-mail L'Authenticator a été inscrit affichait une variable de paramètre au lieu du nom de l'application Okta Verify dans les notifications par e-mail aux utilisateurs.

OKTA-477341

Sur certaines pages, le texte d'aide indiquait par erreur Gérer les personnes et Gérer les applications au lieu de Affecter des personnes et Affecter des applications.

OKTA-489341

Les clients ne pouvaient pas désactiver les agents qui n'avaient pas terminé le processus de configuration.

OKTA-492864

Okta Verify ne traitait pas correctement la clé secrète lors de l'accès par mot de passe à usage unique à des organisations non conformes avec les normes FIPS.

OKTA-494778

Si un utilisateur essayait de supprimer un groupe en lecture seule de sa page de profil, une erreur se produisait sans qu'aucun message d'erreur ne s'affiche.

OKTA-495159

Lorsqu'une stratégie d'authentification contenait une expression personnalisée pour évaluer le comportement, cliquer sur le lien d'activation par e-mail créait une erreur de serveur interne (HTTP 500).

OKTA-497940

Lors de la création d'une intégration d'application dont le Flux de connexion était défini sur Rediriger vers l'application pour initier la connexion, les tentatives de connexion renvoyaient une erreur d'accès refusé au lieu de diriger l'utilisateur vers l'URI d'initiation de connexion adapté.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Indeed (OKTA-489451)

  • Mutual of Omaha (OKTA-489714)

  • Telus Mobility (OKTA-489114)

Applications

Mise à jour d'application :

Amazon AWS : L'ID client OIDC pour la propriété d'accès CLI est maintenant disponible dans la version par défaut de l'application Amazon AWS dans les organisations en version de prévisualisation.

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Forma : pour en savoir plus sur la configuration, consultez Guide d'intégration Scim pour Forma.

SAML pour l'application vérifiée par Okta suivante :

eLearnPOSH (OKTA-491201)

2022.05.3 : mise à jour 3 déployée à partir du 31 mai

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-432200

Les icônes du Sign-In Widget étaient repositionnées lorsque les utilisateurs cliquaient sur Connexion.

OKTA-477637

Les propriétés uniques n'étaient pas supprimées en même temps que le groupe auquel elles étaient associées.

OKTA-487291

Les exigences de complexité disparaissaient lorsque la page Réinitialisation de mot de passe était actualisée.

OKTA-488513

Les liens pour les notes d'applications n'étaient pas convertis correctement dans le nouveau tiroir de paramètres d'application.

OKTA-493308

L'approvisionnement d'utilisateurs Office 365 échouait parfois si certaines propriétés étaient mappées à une chaîne vide dans Okta.

OKTA-496981

Une limitation de données empêchait le rapport Inscription à l'authentification multifacteur par l'utilisateur d'inclure les appartenances aux groupes.

OKTA-497009

La page Politiques d'authentification renvoyait une erreur lorsque les administrateurs atteignaient la dernière politique de la liste.

OKTA-498070

Si un nouvel attribut de code de langue était ajouté en tant qu'attribut obligatoire au profil par défaut Okta, le Sign-In Widget ne s'affichait pas et l'utilisateur ne pouvait pas se connecter.

OKTA-498118

Les administrateurs n'étaient pas notifiés correctement lorsqu'un crochet incorporé non valide se trouvait dans une stratégie d'inscription de profil.

OKTA-499251

Les administrateurs ne pouvaient pas supprimer l'Authenticator Okta Verify de la liste d'Authenticator même s'il n'était exigé par aucune inscription ni stratégie d'authentification.

OKTA-500096H

La dernière version des agents AD sur site n'était pas installée automatiquement par les mises à jour programmées. De plus, les bannières de progression des mises à jour manuelles affichaient des versions d'agents inexactes.

OKTA-502045H

Certains événements n'affichaient pas les données client de géolocalisation dans le journal système.

Applications

Mise à jour d'application

La fonctionnalité ModernHealth SCIM a été abandonnée et ne peut plus être utilisée par les clients. SAML est encore pris en charge.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Dashworks.ai : pour en savoir plus sur la configuration, consultez Configurer l'approvisionnement pour Dashworks.ai.

Forma : pour en savoir plus sur la configuration, consultez Guide d'intégration Scim pour Forma.

Parkable: pour en savoir plus sur la configuration, consultez Configuration SCIM Parkable.

Avril 2022

2022.04.0 : version de production mensuelle déployée à partir du 4 avril

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent MFA sur site Okta, version 1.4.9

Cette version de l'agent contient des optimisations de sécurité. Consultez l'historique des versions de l'agent Okta On-Prem MFA.

Plug-in pour navigateur Okta, version 6.9.0 pour tous les navigateurs

Cette version comprend les changements suivants :

  • La navigation au clavier ne fonctionnait pas correctement lorsque les utilisateurs tentaient de passer à une nouvelle liste d'applications dans le pop-up du plug-in. Les utilisateurs ne pouvaient pas fermer la fenêtre contextuelle par saisie au clavier.
  • La version 6.8.0 du plug-in causait des problèmes pour certains utilisateurs lorsqu'ils tentaient de se connecter à une application SWA dans un iframe.

Consultez Historique des versions du plug-in Okta pour navigateur.

Suppression de l'option Admin Experience Redesign (Refonte de l'expérience d'administration)

L'option qui permettait aux super administrateurs de passer de la nouvelle à l'ancienne version de l'expérience d'administration, ou vice-versa, a été supprimée. Tous les administrateurs Okta bénéficient désormais du nouveau tableau de bord administrateur Okta, de la barre latérale de navigation réactive et de l'interface modernisée.

Autoriser ou refuser les clients personnalisés dans la stratégie d'authentification Office 365

Vous pouvez filtrer des clients spécifiques dans une règle d'authentification à l'application Office 365 afin de leur autoriser ou de leur refuser l'accès aux ressources Office 365. Ce filtre peut être utilisé pour refuser l'accès aux clients non approuvés ou pour autoriser uniquement les clients approuvés. Voir Autoriser ou refuser les clients personnalisés dans la politique d'authentification d'Office 365.

Intégrations des points de terminaison

La page Intégrations d'appareils inclut maintenant un onglet Sécurité des points de terminaison qui permet aux administrateurs de gérer les intégrations de points de terminaison avec le Centre de sécurité Windows et CrowdStrike. L'intégration Endpoint Detection and Response (EDR, détection des menaces et réponse sur les points de terminaison) étend l'évaluation du niveau de sécurité de l'appareil en permettant à Okta Verify de capturer les signaux collectés par votre client EDR en cours d'exécution sur le même appareil. Consultez Intégrations de sécurité relatives au point de terminaison.

Optimisation d'Okta FastPass

Avec Okta FastPass, une erreur s'affiche désormais dans le Sign-In Widget si la vérification d'utilisateur n'est pas fournie alors qu'elle est obligatoire.

Synchronisation améliorée des appartenances de groupe AD

Le champ de nom distinctif ADAppUser est maintenant mis à jour lorsqu'un utilisateur est ajouté à un groupe Okta et qu'un groupe correspondant existe dans Active Directory (AD). Lorsque la requête d'approvisionnement Okta déplace un utilisateur vers une nouvelle unité organisationnelle, le changement est rapidement dupliqué dans AD. Cette nouvelle fonctionnalité vous aide à garantir l'exactitude et l'intégrité des informations d'appartenance de groupe AD. Gérer les utilisateurs et les groupes Active Directory.

Nouveau tiroir d'applications

La mise à jour des paramètres d'application du tableau de bord de l'utilisateur final Okta permet aux utilisateurs finaux d'afficher tous les détails d'application dans une même vue, sans devoir développer plusieurs sections. Ils peuvent différencier rapidement les applications SWA pour lesquelles ils ont défini un nom d'utilisateur et un mot de passe, et les applications SAML/OIDC qui sont gérées par les administrateurs sans paramètres utilisateur supplémentaires. La mise à jour du panneau des paramètres d'application apporte des améliorations d'accessibilité avec une meilleure prise en charge des lecteurs d'écran et un contraste de couleurs renforcé. Consultez Afficher la page des paramètres d'application.

OAuth REST ShareFile

Les administrateurs peuvent désormais passer à la dernière version de notre intégration ShareFile. OAuth fournit une authentification plus sécurisée et peut désormais être utilisé pour l'approvisionnement et les importations. Consultez Configurer l'intégration OAuth et REST ShareFile. Cette fonctionnalité est mise à la disposition de toutes les organisations.

Optimisations

Lien vers la page Activité récente pour les utilisateurs finaux

Si l'option Activité récente est activée, les utilisateurs peuvent cliquer sur Dernière connexion dans le pied de page de la barre de navigation de gauche pour accéder directement à la page Activité récente.

Surplus d'activité disponibles dans le tableau de bord des limites d'utilisation

Le tableau de bord des limites d'utilisation disponible depuis la console administrateur indique désormais, en plus des avertissements et des violations, les données concernant les limites des surplus d'activité dans votre organisation Okta. Le tableau de bord des violations a été renommé Événements afin de prendre en compte les nouveaux éléments inclus, et permet de filtrer en fonction de la chronologie ainsi que du type d'événement (avertissement, surplus d'activité ou violation). En pointant sur les surplus d'activité dans le graphique, vous obtenez des détails supplémentaires et des liens vers les appels des points de terminaison individuels dans le journal système. Les graphiques Utilisation donnent des détails sur les surplus d'activité pour une API particulière. Consultez Tableau de bord des limites d'utilisation et Limites de surplus d'activité.

Nouvelle action d'application forcée ThreatInsight

Si vous configurez ThreatInsight pour consigner et appliquer des mesures de sécurité en fonction du niveau de menace détecté, ThreatInsight peut limiter ou bloquer les requêtes d'authentification provenant d'adresses IP suspectes. Par exemple, si une adresse IP suspectée d'activités malveillantes possède un niveau de menace faible, les requêtes d'authentification provenant de cette adresse IP ne sont pas refusées, mais peuvent faire l'objet de limites d'utilisation. Voir Configurer Okta ThreatInsight.

Mappage de profils utilisateur pour les IdP PIV

Vous pouvez désormais utiliser idpuser.subjectUid dans un profil utilisateur Okta lorsque vous mappez un nom d'utilisateur d'IdP pour les IdP de vérification de l'identité personnelle. Consultez Ajouter un fournisseur d'identité par carte intelligente.

Mise à jour de la stratégie par défaut

La politique de session globale et la politique d'authentification accordent maintenant l'accès aux utilisateurs avec deux facteurs, quels qu'ils soient. Consultez Politiques de session globale.

Règle par défaut de la stratégie de session globale

Les administrateurs peuvent désormais modifier la condition de facteur principal dans la règle par défaut de la stratégie de session globale par défaut de leur organisation. Consultez Créer une politique de session globale.

Aperçu des logos d'application personnalisés

Les administrateurs peuvent désormais prévisualiser un logo personnalisé avant de l'ajouter à une application. Consultez Personnaliser un logo d'application.

Mise à jour du message d'erreur pour l'API Microsoft Graph

Un message d'erreur pour l'API Microsoft Graph a été mis à jour pour inclure plus de détails ainsi qu'une solution possible.

Journalisation du débogage pour l'échange de jeton

Les champs suivants ont été ajoutés au journal système pour les événements d'assistance au débogage de l'échange de jeton OAuth2 :

  • requested_token_type
  • subject_token_type
  • actor_token_type
  • resource

Mise à jour des instructions de configuration SAML

Les instructions de configuration pour les applications SAML 2.0 utilisent désormais un certificat SHA2 par application lors de la création de l'application.

Modifier le nombre de SMS gratuits autorisés

Pour équilibrer les coûts croissants de l'utilisation des SMS tout en préservant un engagement envers les organisations de développeur et en essai gratuit, Okta change le nombre de SMS gratuits alloués à ces organisations chaque mois. À partir du 4 avril, les organisations pourront envoyer un maximum de 100 messages par mois. Pour en savoir plus sur ce changement, consultez la Communauté des développeurs Okta.

Fonctionnalités en accès anticipé

Améliorations

Splunk disponible pour la diffusion en continu des journaux

De nombreuses organisations utilisent des systèmes tiers pour surveiller et compiler les données d'événements du journal système d'Okta, et agir en fonction de ces données.

La diffusion en continu des journaux permet aux administrateurs Okta d'envoyer les événements du journal système avec plus de facilité et de sécurité vers un système spécifié tel que Splunk Cloud. Le transfert se fait quasiment en temps réel, à l'aide de connecteurs simples et prédéfinis. La diffusion en continu des journaux est adaptée même pour un volume important d'événements. Contrairement à de nombreux collecteurs d'événements de journal système, il ne nécessite pas de système tiers pour stocker un jeton d'API administrateur Okta. Consultez Log Streaming.

Correctifs

Correctifs généraux

OKTA-442031

Certains flux de connexion Okta Mobile ne fonctionnaient pas pour les administrateurs lorsque l'application Okta Admin Console exigeait une authentification supplémentaire.

OKTA-456484

Lorsque plus d'un Authenticator apparaissait sur la page d'inscription d'Authenticator, le lien Retour à la liste d'Authenticator n'apparaissait pas.

OKTA-460284

Les importations Litmos SAP échouaient avec une erreur inattendue.

OKTA-467278

Si une erreur se produisait dans Okta Verify lors de l'authentification ou si celle-ci était annulée, un délai se produisait avant que l'utilisateur soit de nouveau invité à sélectionner une méthode de sécurité.

OKTA-472816

Lorsque les administrateurs d'application sélectionnaient l'onglet Agents, le message d'erreur « Erreur lors du rendu de la table de moniteurs d'agents » s'affichait et aucun agent n'était listé.

OKTA-473180

Dans certains cas, AssertionId pour les assertions SAML 1.1 était mal formaté.

OKTA-475767

Dans la colonne Description de la page Groupes, un signe égal (=) remplaçait parfois la barre oblique (/) dans les noms de groupes provenant de LDAP.

OKTA-475774

Les utilisateurs pouvaient utiliser ADSSO pour se connecter à Okta alors que l'authentification déléguée était désactivée.

OKTA-478467

Les administrateurs qui n'avaient pas l'autorisation de voir la page Moniteurs d'agents recevaient les notifications par e-mail de mise à jour automatique.

OKTA-478537

Lorsque les administrateurs recherchaient une stratégie d'authentification, seules les 100 premières stratégies étaient visibles. Cela se produisait sur la page Applications et la page Politiques d'authentification .

OKTA-479110

L'adresse e-mail de l'expéditeur sur la page Personnalisations > E-mails était différente de celle indiquée dans les modèles individuels.

OKTA-479701

Des administrateurs apparaissaient dans des événements sans lien avec leur compte dans la section Événements de sécurité de la page Activité récente.

OKTA-482086

Certains administrateurs voyaient une erreur s'afficher s'ils essayaient d'exécuter un rapport à l'aide d'ensembles de ressources créés plus d'un an auparavant.

OKTA-483011

Dans certains cas, les authentifications de l'agent IWA Okta échouaient lors du déploiement lorsque la détection d'attaques par rejeu IWA était activée.

Correctifs d'intégration d'applications

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • MyFonts (OKTA-476809)

  • Quickbooks Time Tracker (OKTA-476695)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Snow Atlas SSO : pour en savoir plus sur la configuration, consultez Okta en tant que fournisseur SSO.

Transform : pour en savoir plus sur la configuration, consultez Configurer l'approvisionnement pour Transform.

SAML pour les applications vérifiées par Okta suivantes :

  • Atomic Console (OKTA-479344)

  • Intra-mart Accel Platform (OKTA-476864)

  • Mulesoft - Anypoint Platform (OKTA-461170)

  • OfficeTogether (OKTA-476827)

  • QTAKE Cloud (OKTA-480924)

OIDC pour l'application vérifiée par Okta suivante :

ResoluteAI : pour en savoir plus sur la configuration, consultez ResoluteAI : configurer Okta.

Mises à jour hebdomadaires

2022.04.1 : mise à jour 1 déployée à partir du 11 avril

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-476780

Si la stratégie d'inscription de profil d'une application n'exigeait pas de vérification par e-mail, les utilisateurs finaux qui démarraient le processus d'inscription et qui l'abandonnaient avant de configurer un mot de passe ne pouvaient pas utiliser l'option Mot de passe oublié lorsqu'ils reprenaient le processus.

OKTA-479171

Lorsque des administrateurs sélectionnaient des versions antérieures du Sign-In Widget, les messages concernant la version la plus récente s'affichaient de manière irrégulière.

OKTA-482299

Lorsqu'un super administrateur supprimait toutes les affectations d'un utilisateur, une erreur de délai d'expiration s'affichait dans certains cas.

OKTA-482472

Les administrateurs disposant d'un accès en lecture pouvaient voir le bouton Modifier de la section Compte utilisateur dans Personnalisations > Autre.

OKTA-483063

Lorsque certaines organisations essayaient de passer à Identity Engine, leurs utilisateurs recevaient ensuite une erreur de serveur interne lorsqu'ils essayaient de se connecter.

OKTA-483335

Lorsque les utilisateurs se connectaient à SalesForce avec l'application OAuth, ils ne recevaient pas l'invite Autoriser l'accès. Cela se produisait uniquement si l'application SalesForce était configurée et que l'utilisateur disposait déjà d'une session active.

OKTA-483338

Lorsque les utilisateurs se connectaient à Google avec l'application OAuth, ils ne recevaient pas l'invite Autoriser l'accès. Cela se produisait uniquement si l'application Google était configurée et que l'utilisateur disposait déjà d'une session active.

OKTA-484416

Dans les organisations qui comprenaient des applications OMM, les agents RADIUS Okta n'étaient pas en mesure de traiter les requêtes d'authentification de service après le redémarrage.

OKTA-484474H

Les délais d'authentification ADSSO et IdP n'étaient pas rendus dans l'attribut AuthInstant des assertions SAML, ce qui provoquait l'échec du flux de connexion à l'application SAML.

OKTA-484971

La section Activité récente du tableau de bord d'utilisateur final Okta ne se chargeait pas correctement pour les utilisateurs d'Internet Explorer.

Correctifs d'intégration d'applications

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • A Bead Store (OKTA-481911)

  • Adobe (OKTA-479001)

  • Adobe Stock (OKTA-483342)

  • American Express Business (OKTA-482556)

  • Mutual of Omaha (OKTA-481802)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • CardinalOps (OKTA-482262)

  • Curator by InterWorks (OKTA-481345)

  • ModernLoop (OKTA-482260)

2022.04.2 : mise à jour 2 déployée à partir du 18 avril

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-389310

La longueur de nonce pour les vérifications WebAuthn ne comprenait pas suffisamment de caractères pour le niveau d'entropie recommandé.

OKTA-474861

Les utilisateurs ne pouvaient pas s'inscrire à Okta Verify Push pour la récupération même s'il s'agissait de la méthode de récupération principale activée.

OKTA-477017, OKTA-486532

Lorsque des administrateurs ajoutaient une application à une stratégie d'authentification, puis recherchaient une application non existante, le bouton Ajouter réapparaissait à côté du nom de l'application qu'ils venaient d'ajouter.

OKTA-483982

Les utilisateurs pouvaient inscrire l'authentificateur par téléphone même s'il était désactivé dans les stratégies d'inscription MFA et n'était pas disponible en tant qu'option de récupération.

OKTA-484105

Lorsqu'un utilisateur final ajoutait manuellement son nom d'utilisateur à l'URL du tableau de bord de l'utilisateur final, son nom d'utilisateur n'était pas relayé en tant qu'indice de connexion login_hint dans le Sign-In Widget.

OKTA-486672

Lorsque les requêtes SSO initiées par le fournisseur de services pour les applications de favori utilisaient le lien intégré de l'application, des paramètres incorrects étaient transférés au fournisseur de services.

OKTA-486952

Des problèmes de performance se produisaient pour les déploiements SCEP (Protocole d'inscription par simple certificat) utilisant la vérification dynamique.

OKTA-488718

Le chargement de la page Politiques d'authentification échouait pour certaines organisations.

OKTA-488985

Les instructions de configuration manuelle de WS-Federation pour Office 365 indiquaient par erreur un certificat SHA-2 au lieu du certificat SHA-1 portant sur l'organisation.

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Applauz : pour en savoir plus sur la configuration, consultez la page Intégrer Diffchecker à Okta.

SAML pour les applications vérifiées par Okta suivantes :

  • Axiad Cloud (OKTA-465658)

  • BizLibrary (OKTA-438712)

  • Greene King (OKTA-480468)

  • SendGrid (OKTA-485059)

  • SourceWhale (OKTA-472980)

  • TestRigor (OKTA-486166)

2022.04.3 : mise à jour 3 déployée à partir du 2 mai

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-468644

Lorsqu'un super administrateur configurait un rôle standard pour un groupe ou une application, puis enregistrait l'ensemble de ressources, toutes les affectations de rôle non enregistrées étaient supprimées de la page Affectation de l'administrateur par rôle.

OKTA-483742

Lorsque des administrateurs supprimaient des agents AD Okta, les mises à jour automatiques programmées de ces agents continuaient et provoquaient des erreurs d'exception.

OKTA-484482

L'option iframeControlHideCatalog ne masquait pas le lien Ajouter des applications lorsque le tableau Okta End-User Dashboard était activé.

OKTA-485860

Les administrateurs dont le rôle d'administrateur personnalisé comportait les autorisations Modifier les opérations d'authentification des utilisateurs et Modifier les états du cycle de vie des utilisateurs pouvaient créer des jetons d'API.

OKTA-487293

Les crochets incorporés SAML avec une requête AuthNRequestéchouaient dans certains cas.

OKTA-487334

La fenêtre SWA Copier le mot de passe sur le tableau de bord Okta comportait des problèmes d'interface pour les utilisateurs d'Internet Explorer.

OKTA-487453

Les utilisateurs supprimés étaient réindexés dans Elasticsearch lorsque les administrateurs supprimaient les données utilisateur.

OKTA-488616

La déclaration doctype ne s'affichait pas dans le modèle par défaut pour l'éditeur de code des pages d'erreur.

OKTA-495596H

Les administrateurs ne pouvaient pas personnaliser la mise en page du tableau de bord de l'utilisateur final.

OKTA-495695H

Une organisation Classic Engine ne pouvait pas passer à Identity Engine si ses utilisateurs étaient inscrits à Okta Mobile.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Carta (OKTA-486196)

  • Chartbeat (OKTA-485773)

  • Rippe and Kingston LMS (OKTA-482602)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes

  • Heap Analytics (OKTA-486230)

  • Secure Code Warrior (OKTA-476859)

Mars 2022

2022.03.0 : version de production mensuelle déployée à partir du 7 mars

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent Okta Active Directory Password Sync, version 1.5.0

Cette version de l'agent inclut les modifications suivantes :

  • Améliorations de sécurité.

  • Prise en charge de .NET Framework à partir de la version 4.6.2. (mise à niveau automatique des versions antérieures lors de l'installation de l'agent)

  • Prise en charge d'Okta Military Cloud

Consultez Historique des versions de l'agent Active Directory Password Sync.

Agent Okta AD, version 3.10.0

Cette version de l'agent contient les améliorations suivantes :

  • Prise en charge d'Okta Military Cloud

  • Correctifs de bugs

Voir Historique des versions d'Okta Active Directory Agent.

Agent Okta LDAP, version 5.12.0

Cette version de l'agent contient la prise en charge d'Okta Military Cloud. Consulter l'historique des versions de l'agent LDAP Okta.

Crochets d'événement pour les rôles d'administrateur personnalisés

Les événements de rôles d'administrateur personnalisés sont maintenant disponibles sous forme de crochets d'événements. Cela renforce la sécurité pour les administrateurs en garantissant qu'ils disposent de la bonne permission pour effectuer des tâches. Consultez Crochets d'événement.

Mode Forcer la limite et la journalisation par client pour les points de terminaison OAuth 2.0 /authorize et /login/login.htm

Pour les points de terminaison OAuth 2.0 /authorize et /login/login.htm, la limite d'utilisation basée sur le client par défaut a été renforcée avec le mode Forcer la limite et la journalisation par client (recommandé). Cela signifie que si la limite d'utilisation basée sur le client de votre organisation était configurée sur Ne rien faire ou Journalisation par client, elle passe maintenant en mode Forcer la limite et la journalisation par client (recommandé).

Notez que, d'après la communication envoyée par e-mail le 3 février 2022 et le 25 février 2022, ces changements ne peuvent pas s'appliquer à certaines organisations. Consultez Changement du mode de limite d'utilisation basée sur le client par défaut.

Nouvelle option d'application forcée ThreatInsight

ThreatInsight évalue les requêtes d'authentification pour détecter les activités potentiellement malveillantes provenant d'adresses IP au comportement suspect. Si vous activez l'option Consigner et appliquer des mesures de sécurité en fonction du niveau de menace, ThreatInsight peut limiter ou bloquer les requêtes d'authentification provenant d'adresses IP suspectes en fonction du niveau de menace détecté. Par exemple, si une adresse IP suspectée d'activités malveillantes possède un niveau de menace faible, les requêtes d'authentification provenant de cette adresse IP ne sont pas refusées, mais peuvent faire l'objet de limites d'utilisation. La limite d'utilisation permet de garantir que les requêtes provenant d'une adresse IP suspecte ne surchargent pas les services d'authentification, évitant ainsi de perturber le trafic légitime. Toutefois, si une adresse IP est suspectée d'activité malveillante et que le niveau de menace détecté est élevé, les requêtes d'authentification provenant de l'adresse IP sont bloquées. Voir Configurer Okta ThreatInsight.

Validation pour les modèles de message personnalisés

Si vous personnalisez le modèle de SMS par défaut, la console administrateur détermine si le message contient des caractères GSM ou non GSM, et met en œuvre la limite de caractères adéquate avant d'enregistrer le SMS. Cette vérification vous assure de ne pas créer de SMS personnalisés qui dépassent la limite de caractères GSM ou non GSM pour les segments de message.

Si vous modifiez des modèles existants, les nouvelles restrictions s'appliquent à vos messages contenant des caractères non GSM.

Pour en savoir plus sur la personnalisation des modèles de SMS, consultez Configurer et utiliser la téléphonie.

Politiques d'authentification partageables

Les administrateurs peuvent désormais gérer les stratégies d'authentification depuis une vue centralisée. Les politiques d'authentification ont permis aux administrateurs de gérer les accès aux applications en fonction d'informations sur l'utilisateur, l'appareil et le contexte. Cependant, la gestion de ces stratégies pour des centaines d'applications s'est avérée compliquée et sujette à erreurs. Sur la nouvelle page Politiques d'authentification , les administrateurs peuvent créer de nouvelles politiques, les appliquer à plusieurs applications et évaluer les décisions d'accès impactées par chaque politique. Cette version inclut deux changements de nom de politique : la politique d'authentification à l'application a été renommée politique d'authentification , et la politique d'authentification Okta a été renommée Politique de session globale . Voir Politiques d'authentification.

Rôles d'administrateur personnalisés

Les rôles d'administrateur standard disponibles à l'heure actuelle ne permettent pas toujours de répondre à toutes les exigences de l'administration déléguée. Par conséquent, les administrateurs peuvent disposer de plus ou de moins de permissions que nécessaire.

Les rôles d'administrateur personnalisés donnent les possibilités suivantes aux super administrateurs :

  • Créer des affectations d'administrateur avec des rôles précis, y compris des permissions spécifiques à des utilisateurs, groupes ou applications

  • Limiter ces affectations d'administrateur à des ensembles de ressources

Utilisez les rôles d'administrateur personnalisés pour :

  • augmenter la productivité des administrateurs ;

  • décentraliser l'étendue de l'accès dont dispose un même administrateur ;

  • accorder de l'autonomie à différentes unités commerciales pour l'autogestion.

Points importants à noter :

  • La page Administrateurs est dotée d'une nouvelle interface plus intuitive pour les rôles de gestion et les permissions. Consultez À propos de la page Administrateurs.

  • Vos rôles préexistants sont désignés comme des "rôles standard". La fonctionnalité de rôle standard est la même qu'auparavant, mais l'interface utilisateur a changé. Consultez Utiliser les rôles standard.

  • Vous pouvez continuer à utiliser les mêmes rôles et vos affectations existantes restent inchangées.

  • Vous pouvez également affecter des rôles personnalisés aux utilisateurs qui disposent déjà de rôles standard.

Consultez Rôles d'administrateur personnalisés et Bonnes pratiques pour créer une affectation de rôle personnalisée.

Événements du journal système pour les affectations d'applications groupées

Lorsqu'un rôle d'administrateur est affecté à un groupe, la console administrateur Okta est désormais affectée aux membres du groupe beaucoup plus rapidement. Un événement Ajouter l'application affectée au groupe group.application_assignment.add apparaît alors dans le journal système. Les super administrateurs peuvent ainsi plus facilement surveiller l'activité d'événement dans leur organisation. Voir Journal système.

Types de données uniques inaltérables pour les actions des agents LDAP et AD Okta

Vous pouvez maintenant utiliser les types de données uniques inaltérables pour les actions des agents LDAP et AD Okta. Ces types de données permettent aux administrateurs de retrouver un utilisateur lorsque son nom d'utilisateur est modifié ou lorsqu'il change d'UO. La prise en charge des types de données uniques inaltérables réduit ainsi le temps que les administrateurs consacrent à la gestion des utilisateurs.

OAuth REST ShareFile

Les administrateurs peuvent désormais passer à la dernière version de notre intégration ShareFile. OAuth fournit une authentification plus sécurisée et peut désormais être utilisé pour l'approvisionnement et les importations. Consultez Configurer l'intégration OAuth et REST ShareFile

Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.

Optimisation des transferts de groupe

La fonctionnalité de transfert de groupe permet désormais de créer un lien vers des groupes existants dans NetSuite. Vous pouvez gérer ces applications de manière centralisée dans Okta. Ce changement est important, car il vous permet de configurer et transférer des groupes Okta dans NetSuite au lieu de devoir les y recréer. Consultez À propos des transferts de groupe.

Prise en charge de fournisseurs d'identité sociale supplémentaires

La connexion sociale est une forme d'authentification unique qui permet de se connecter à l'aide des informations existantes d'un service tel que Facebook, Twitter ou Google. Cela permet d'éviter de créer un nouveau compte spécialement pour un site Web tiers. La popularité d'un fournisseur de connexion sociale (IdP) varie selon le secteur et la région concernés. Nous permettons aux administrateurs Okta d'ajouter facilement de nouveaux IdP à l'aide d'intégrations prêtes à l'emploi pour GitHub, GitLab, SalesForce et Amazon, et d'autres à venir. Ces intégrations s'ajoutent à notre catalogue IdP dans OIN et permettent aux utilisateurs de s'inscrire ou se connecter rapidement à votre application sans saisir leur e-mail ni créer de mot de passe. Consultez Fournisseurs d'identité externes.

Évaluation des risques et du comportement

Afin d'améliorer la visibilité de l'évaluation du risque et de la détection du comportement, toutes les requêtes de connexion sont évaluées pour déterminer les facteurs de risque et les changements de comportement. Les organisations concernées voient les résultats de l'évaluation s'afficher dans le journal système. Consultez Fournisseurs d'identité.

Optimisations

Mises à jour du Sign-In Widget pour Okta FastPass

Le bouton Connexion avec Okta FastPass ne s'affiche plus dans le Sign-In Widget lorsque les utilisateurs accèdent aux applications natives Android qui utilisent WebView. WebView n'est pas compatible avec cette fonctionnalité.

Mises à jour des boutons Copier

Dans le panneau des paramètres d'application du tableau de bord d'utilisateur final Okta, les boutons Copier pour les champs nom d'utilisateur et mot de passe ont été renommés respectivement Copier le nom d'utilisateur et Copier le mot de passe.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Mise à jour automatique des clés publiques dans la console administrateur

Pour utiliser private_key_jwt comme méthode d'authentification client à votre application, vous devez importer les clés publiques sur Okta, puis utiliser les clés privées pour signer l'assertion. Vous devez ensuite mettre à jour la configuration client chaque fois que vous changez de paire de clés. Ce processus est chronophage et sujet à erreurs. Afin d'utiliser les paires de clés de manière fluide et de les changer régulièrement, vous pouvez désormais configurer l'authentification client private_key_jwt dans la console administrateur pour les clients OAuth en indiquant l'URI où vous stockez vos clés publiques. Consultez Gérer les clés secrètes et les clés pour les applications OIDC.

Améliorations

Importations incrémentielles pour l'application Org2Org

Okta prend maintenant en charge les importations incrémentielles pour l'application Org2Org. Les importations incrémentielles améliorent les performances en important uniquement les utilisateurs qui ont été créés, mis à jour ou supprimés depuis votre dernière importation. Consultez Okta Org2Org.

Correctifs

Correctifs généraux

OKTA-447833

Les administrateurs ne pouvaient pas configurer une URL de domaine personnalisée si le domaine de premier niveau était .inc.

OKTA-455641

La page Modifier les affectations pour l'application Box ne gérait pas correctement les caractères non alphabétiques.

OKTA-466022

Les administrateurs dont le rôle personnalisé comportait la permission Exécuter les importations ne pouvaient pas consulter les intégrations LDAP de leur organisation.

OKTA-468707

Le journal système n'affichait pas ThreatSuspected=false pour les événements d'authentification lorsqu'aucune évaluation de menace n'était effectuée.

OKTA-468751

Lorsqu'Okta Verify était le seul Authenticator inscrit, le mot de passe à usage unique et à durée limitée n'était pas sélectionné automatiquement, bien qu'il s'agisse de la dernière méthode d'authentification utilisée.

OKTA-471299

Lorsque ThreatInsight évaluait des tentatives de connexion d'utilisateurs inconnus, le niveau de menace indiqué affichait par erreur threatLevel=UNKNOWN dans le journal système.

OKTA-471605H

Dans les flux initiés par l'IdP, les sessions des utilisateurs se terminaient lorsque ceux-ci fermaient le navigateur, même s'ils avaient sélectionné l'option Maintenir la connexion ouverte.

OKTA-471815

Certains clients remarquaient des appareils Windows en double sur la page Appareils lorsque les utilisateurs se réinscrivaient à Okta Verify.

OKTA-471605H

Dans les flux initiés par l'IdP, les sessions des utilisateurs se terminaient lorsque ceux-ci fermaient le navigateur, même s'ils avaient sélectionné l'option Maintenir la connexion ouverte.

OKTA-472304H

Pour certains clients, les transferts de groupe se terminaient par une erreur de délai expiré au bout d'une minute.

OKTA-473512

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les super administrateurs étaient nommés Super Organization Administrators.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Asana (OKTA-467306)
  • Dashlane Business (OKTA-466333)
  • Guardian Insurance (OKTA-470966)
  • Loop11 (OKTA-471181)
  • Names & Faces (OKTA-468537)
  • Nord Layer (OKTA-469771)
  • Optum Health Financial (OKTA-465956)
  • QuickBooks (OKTA-467864)
  • Twitter (OKTA-470889)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Happeo (OKTA-461895)

  • ScreenMeet (OKTA-466613)

  • Shortcut (OKTA-461249)

  • Wonderwerk (OKTA-454149)

  • Zero Networks (OKTA-472331)

OIDC pour les applications vérifiées par Okta suivantes :

Mises à jour hebdomadaires

2022.03.1 : mise à jour 1 déployée à partir du 14 mars

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-374857

Lorsque des administrateurs recherchaient des groupes dans la nouvelle interface LDAP, les résultats n'étaient pas renvoyés si la requête de recherche contenait uniquement des minuscules.

OKTA-440514

Les attributs sensibles étaient exposés lorsque les règles de routage d'un fournisseur d'identité contenaient des expressions booléennes.

OKTA-452618

Les administrateurs dont le rôle personnalisé comportait la permission Modifier les états du cycle de vie des utilisateurs, mais pas la permission Afficher les utilisateurs et leurs détails pouvaient afficher l'onglet Profil sur la page de l'utilisateur.

OKTA-457354

La mise à jour d'une règle de stratégie d'accès dans la console administrateur engendrait parfois une erreur de navigateur. Cette erreur se produisait si la règle était créée à l'aide de l'API Authorization Server sans inclure de tableau dans l'objet Condition d'utilisateur.

OKTA-459720

Certaines applications nécessitant une configuration d'administrateur apparaissaient dans la page Catalogue d'applications du tableau de bord de l'utilisateur final.

OKTA-464002

Les administrateurs disposant de deux organisations Okta actives liées par le même nom d'entreprise étaient incapables de se connecter au portail OIN Manager.

OKTA-469953

Dans certains cas, lorsque des utilisateurs se connectaient avec Okta FastPass, Okta Verify réclamait sans cesse un facteur d'authentification jusqu'à ce qu'ils cliquent sur Annuler.

OKTA-470268

Si les utilisateurs accédaient à la page Tâches du tableau de bord d'utilisateur final alors que des tâches étaient en attente, le navigateur Web devenait lent ou ne répondait plus.

OKTA-470384

Les lecteurs d'écran ne pouvaient plus lire correctement le texte de la page Paramètres de l'application lorsque l'utilisateur sélectionnait le champ Nom d'utilisateur ou Mot de passe.

OKTA-470541

Dans certains cas, une importation depuis l'intégration de l'application SuccessFactors échouait après expiration du délai.

OKTA-470701

La navigation au clavier et les lecteurs d'écran perdaient parfois l'élément au premier plan dans la page Paramètres de l'application du tableau de bord d'utilisateur final.

OKTA-471668

Les boutons n'étaient pas étiquetés de façon cohérente sur la page Politique de session globale et des liens d'aide manquaient sur la page Politiques d'authentification .

OKTA-472593

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les pages Affectation de l'administrateur par administrateur, Modifier les ressources en fonction d'un rôle standard et Modifier l'ensemble de ressources¦ n'affichaient pas les détails des groupes AD/LDAP importés.

OKTA-472895

Lors de la modification du modèle d'activation par e-mail personnalisé, un administrateur pouvait enregistrer le modèle sans que les éléments obligatoires verificationLinket verificationToken soient indiqués.

OKTA-472928

Lors de la modification du modèle de challenge par e-mail personnalisé, un administrateur pouvait enregistrer le modèle sans que les éléments obligatoires emailAuthenticationLinket verificationToken soient indiqués.

OKTA-474143

Une nouvelle clé publique s'affichait dans l'interface utilisateur alors que l'opération de génération de clé avait été annulée.

OKTA-476453

Dans le tableau de bord de l'utilisateur final, la vue en liste du catalogue d'applications produisait des erreurs d'interface dans le navigateur Internet Explorer.

OKTA-477943H

Les administrateurs ne pouvaient pas changer la version du Sign-In Widget pour les domaines personnalisés.

OKTA-478421H

Lorsque les utilisateurs AD/LDAP étaient importés dans des groupes disposant de rôles d'administrateur, la mise à jour de ces rôles était retardée et l'événement Grant user privilege n'apparaissait pas dans le journal système.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Data.ai (OKTA-472317)

  • Google Play (OKTA-470657)

  • Zenefit (OKTA-472199)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

OIDC pour les applications vérifiées par Okta suivantes :

2022.03.2 : mise à jour 2 déployée à partir du 21 mars

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-414109

Les administrateurs disposant uniquement de la permission Afficher l'application et ses détails pouvaient afficher la section Libre-service de l'onglet Application > Affectations.

OKTA-417477

Un message d'erreur s'affichait lorsque des modification valides étaient effectuées sur les portées device_sso ou online_access dans la boîte de dialogue Modifier la portée.

OKTA-441233

Lorsqu'un super administrateur enregistrait les paramètres de notification par e-mail pour un rôle sans effectuer aucun changement, la valeur par défaut de ces paramètres n'était pas restaurée pour les administrateurs disposant de ce rôle.

OKTA-463551

Les noms d'application longs ne s'affichaient pas en entier dans l'index de recherche du tableau de bord de l'utilisateur final Okta.

OKTA-464217

Les guides d'intégration continuaient de s'afficher pour les nouveaux utilisateurs alors que les administrateurs avaient désactivé cette fonctionnalité dans Personnalisations > Autre > Options d'affichage.

OKTA-467278

Si une erreur se produisait dans Okta Verify lors de l'authentification ou si celle-ci était annulée, un délai se produisait avant que l'utilisateur soit de nouveau invité à sélectionner une méthode de sécurité.

OKTA-469449

Les administrateurs ne pouvaient pas modifier la page de connexion personnalisée, et le mauvais message d'erreur s'affichait.

OKTA-469451

La fonctionnalité Envoyer l'e-mail de test échouait avec une erreur 500 pour certains modèles d'e-mails.

OKTA-471120

Pour l'inscription de profil avec le Sign-In Widget, la plupart des champs n'étaient pas localisés pour les attributs de base.

OKTA-471670

Le champ ThreatSuspected manquait dans l'événement user.session.start pour les requêtes de connexion Radius.

OKTA-472914

La réinitialisation de mot de passe en libre-service produisait un message d'exception incorrect lorsque des utilisateurs essayaient de configurer un mot de passe contenant un caractère d'espace unique.

OKTA-473387

Les variables ne fonctionnaient pas dans l'objet de certains modèles d'e-mails.

OKTA-476019

Les modifications non enregistrées apparaissaient dans la vue en lecture seule des règles de routage du fournisseur d'identité.

OKTA-476469

Sur la page Politiques d'authentification , les stratégies prédéfinies ne comportaient pas de description.

OKTA-476480

Lors des réinitialisations de mots de passe en libre-service ou des déverrouillages de comptes, les utilisateurs recevaient une erreur de serveur interne s'ils fournissaient un nom d'utilisateur non valide et sélectionnaient Okta Verify Push. Cela se produisait dans les organisations où l'option Énumération des utilisateurs était activée.

OKTA-478605

Lors de la création d'une application OAuth, les clés publiques EC n'étaient pas reconnues et ne pouvaient pas être validées.

OKTA-479004

Pour certaines organisations en version de prévisualisation, des échecs d'importation Office 365 se produisaient avec le message d'erreur « Une erreur s'est produite lors de la création du client de l'API Graph Azure Active Directory ».

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • MyAtt (OKTA-473277)

  • Nationwide Financial (OKTA-473149)

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Qapita QapMap : pour en savoir plus sur la configuration, consultez Configurer l'authentification unique entre Qapita et Okta.

SAML pour l'application vérifiée par Okta suivante :

Ashby (OKTA-470597)

2022.03.3 : mise à jour 3 déployée à partir du 28 mars

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-409838

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les administrateurs pouvaient voir l'onglet Profil sur la page d'un utilisateur alors qu'ils ne disposaient pas de la permission Afficher les utilisateurs et leurs détails.

OKTA-448751

Le tableau de bord administrateur affichait parfois un nombre inexact de groupes utilisateur.

OKTA-448946

La modification d'un nom d'utilisateur pour l'application SalesForce créait un nouvel utilisateur au lieu de mettre à jour le profil existant.

OKTA-456820

Si des utilisateurs s'authentifiaient avec un facteur IdP personnalisé, les détails de leur client n'étaient pas capturés dans le journal système.

OKTA-461147

La fonctionnalité Mémoriser mon dernier Authenticator utilisé n'affichait pas tous les Authenticator disponibles. De plus, l'Authenticator qui était sélectionné automatiquement n'avait pas été utilisé auparavant.

OKTA-472294

Lors de l'utilisation des fonctionnalités Image de marque ou Domaine personnalisé, les administrateurs qui cliquaient plusieurs fois sur un bouton recevaient une erreur même si l'action était effectuée avec succès.

OKTA-472467

Les lecteurs d'écran ne pouvaient pas indiquer si la saisie du champ Mot de passe était affichée ou masquée.

OKTA-474997

Les modèles d'e-mail Enregistrement - Vérification de l'adresse e-mail et Enregistrement - Activation ne prenaient pas en charge le texte traduit.

OKTA-477938

L'utilisation du langage d'expression Okta dans un nom d'utilisateur IdP pour s'authentifier par PIV engendrait une erreur d'application non affectée.

OKTA-477943

Les administrateurs ne pouvaient pas changer la version du Sign-In Widget pour les domaines personnalisés.

OKTA-479799

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, certains administrateurs ne pouvaient pas afficher les groupes dans l'onglet Administrateurs > Admins.

OKTA-479983

La page Clé secrète client n'affichait pas correctement l'interface utilisateur pour les organisations où la fonctionnalité Client Secrets Management (Gestion des clés secrètes client) était activée.

OKTA-480151

Certaines variables de langage d'expression apparaissaient dans les e-mails automatisés.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Angie's List (OKTA-477233)

  • FortiCloud (OKTA-478241)

  • Lutron (OKTA-476161)

  • Tableau (OKTA-471013)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Perdoo (OKTA-472102)

OIDC pour l'application vérifiée par Okta suivante :

Jira SAML SSO by miniOrange : pour en savoir plus sur la configuration, consultez Authentification unique (SSO) OAuth/OpenID dans Jira avec Okta.

Février 2022

2022.02.0 : version de production mensuelle déployée à partir du 7 février

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent Okta AD, version 3.9.0

Cette version de l'agent contient des correctifs de bugs. Voir Historique des versions d'Okta Active Directory Agent.

Agent Okta LDAP, version 5.11.0

Cette version de l'agent contient les améliorations suivantes :

  • Prise en charge de Proxy Authorization Control version 2 (2.16.840.1.113730.3.4.18). Lorsque les utilisateurs doivent changer leur mot de passe après que celui-ci a été réinitialisé par un administrateur, ils ne sont plus invités deux fois à renseigner leur mot de passe lorsqu'ils accèdent au tableau de bord de l'utilisateur final. Cette nouvelle fonctionnalité est disponible uniquement pour les services LDAP compatibles avec Proxy Authorization Control version 2. Pour activer cette fonctionnalité, contactez l'assistance Okta.

  • Améliorations internes et correctifs de bugs.

Consulter l'historique des versions de l'agent LDAP Okta.

Intégrations des points de terminaison

La page Intégrations d'appareils inclut maintenant un onglet Sécurité des points de terminaison qui permet aux administrateurs de gérer les intégrations de points de terminaison avec le Centre de sécurité Windows et CrowdStrike. L'intégration Endpoint Detection and Response (EDR, détection des menaces et réponse sur les points de terminaison) étend l'évaluation du niveau de sécurité de l'appareil en permettant à Okta Verify de capturer les signaux collectés par votre client EDR en cours d'exécution sur le même appareil. Consultez Intégrations des points de terminaison

Nouvel Authenticator à mot de passe à usage unique personnalisé en disponibilité limitée

L'Authenticator à mot de passe à usage unique personnalisé permet aux administrateurs de déployer une grande variété de solutions avec mot de passe à usage unique dans leur environnement Okta. Consultez Configurer l'Authenticator à mot de passe à usage unique personnalisé.

Identifiant de l'utilisateur du Sign-In Widget

Les administrateurs peuvent désormais définir si l'identificateur de l'utilisateur apparaît ou non lors de l'authentification et des étapes d'inscription de la page de connexion.

Cas d'utilisation à la place des catégories dans le catalogue OIN

Les intégrations du catalogue OIN répondent à de nombreux cas d'utilisation autres que l'authentification unique, comme la gestion du cycle de vie (LCM), la connexion sociale et la vérification d'identité. Okta aide les organisations actuelles et potentielles à identifier les intégrations OIN qui correspondent le mieux à leurs besoins en mettant en avant les cas d'utilisation auxquels ces intégrations répondent ainsi que les fonctionnalités qu'elles utilisent. Cette information est indiquée sur la page d'arrivée du catalogue OIN, ainsi que la page des détails de l'intégration. Okta fournit également des incitations à l'action pour aider les utilisateurs à mettre immédiatement ces intégrations à profit sur la plateforme de produits Okta. Les cas d'utilisation et fonctionnalités remplacent les catégories d'application et filtres qui servaient auparavant à trier les intégrations.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les organisations.

Consultez Ajouter des intégrations d'application existantes.

Accord des administrateurs requis pour l'approvisionnement vers Office 365 avec l'API Microsoft Graph

Les administrateurs doivent désormais donner leur accord pour qu'Okta appelle l'API Microsoft Graph afin d'activer les fonctionnalités d'approvisionnements pour les instances d'application Office 365. Avec ce changement, Okta prépare la migration des opérations vers l'API Microsoft Graph en 2022, ce qui permettra d'améliorer les performances et la fiabilité des opérations d'approvisionnement Office 365. La sécurité sera également renforcée pour les clients Okta, car les permissions d'Okta dans le répertoire Azure Active Directory du client se limiteront aux opérations nécessaires pour l'approvisionnement. Les clients Okta qui avaient configuré l'approvisionnement vers Office 365 doivent obligatoirement fournir un consentement administrateur pour pouvoir apporter des changements à leurs paramètres d'approvisionnement existants. Consultez Fournir un consentement administrateur Microsoft pour Okta.

Configurer une page d'erreur personnalisée

Vous pouvez personnaliser le texte et la conception des pages d'erreur à l'aide d'un éditeur HTML intégré. Avec un domaine d'URL personnalisé (requis) et une page de connexion personnalisée hébergée par Okta, cette fonctionnalité permet d'obtenir une page d'erreur entièrement personnalisée. Pour en savoir plus, consultez Configurer une page d'erreur personnalisée.

Configurer une page de connexion personnalisée hébergée par Okta

Vous pouvez personnaliser le texte et la conception de la page de connexion hébergée par Okta à l'aide de contrôles de formulaire et d'un éditeur HTML intégré. Avec un domaine d'URL personnalisé (requis) et une page d'erreur personnalisée hébergée par Okta, cette fonctionnalité permet d'obtenir une expérience de connexion hébergée par Okta entièrement personnalisée pour l'utilisateur final.

Domaines personnalisés avec les certificats gérés par Okta

Lorsque vous personnalisez un domaine d'URL Okta, vos pages hébergées par Okta comportent votre propre URL. Les certificats gérés par Okta se renouvellent automatiquement à l'aide d'une intégration Let's Encrypt, une autorité de certification gratuite. Le renouvellement des certificats gérés par Okta permet de diminuer les coûts de maintenance pour les développeurs clients, ainsi que de réduire le risque élevé de panne du site lors de l'expiration d'un certificat. Consultez Personnaliser le domaine d'URL Okta.

Option d'adresse e-mail secondaire pour les utilisateurs provenant de LDAP

Les administrateurs peuvent désormais activer une option d'adresse e-mail secondaire pour les utilisateurs provenant de LDAP dans les nouvelles organisations. Lorsque cette option est activée, les utilisateurs provenant de LDAP qui n'ont pas déjà fourni une adresse e-mail secondaire sont invités à la faire sur la page de bienvenue. L'invite continue d'apparaître jusqu'à ce qu'une adresse e-mail secondaire soit fournie.

Une adresse e-mail secondaire permet de réduire les demandes d'assistance en donnant aux utilisateurs provenant de LDAP une autre option pour récupérer leur mot de passe lorsque leur adresse e-mail principale est indisponible. Consultez Configurer les champs facultatifs du compte utilisateur.

Expiration du mot de passe pour les utilisateurs provenant d'AD LDS

Les administrateurs peuvent désormais provoquer l'expiration du mot de passe pour les utilisateurs AD Lightweight Directory Services. En forçant les utilisateurs à change de mot de passe à leur prochaine connexion à Okta, vous garantissez que les mots de passe soient mis à jour et renforcez la sécurité de l'organisation. Consultez Références sur l'intégration AD LDS LDAP.

Amélioration du statut de mot de passe pour les utilisateurs provenant de LDAP

Le statut des utilisateurs provenant de LDAP s'affiche désormais de manière exacte sur la page de profil de l'utilisateur. Auparavant, le statut de l'utilisateur affichait à tort Mot de passe réinitialisé lorsqu'un mot de passe était actif. Cette mise à jour réduit le temps que les administrateurs doivent consacrer à surveiller et gérer les mots de passe d'utilisateur. Consultez À propos de l'état du compte utilisateur.

Nouvelles fonctionnalités pour HealthInsight

Amélioration de l'évaluation du risque

L'évaluation du risque a été améliorée pour détecter des tentatives de connexion suspectes en fonction de signaux supplémentaires de l'adresse IP. Consultez Score de risque.

Améliorations

Rappels d'expiration du certificat de domaine d'URL personnalisé

Les rappels d'expiration du certificat de domaine d'URL personnalisé sont désormais uniquement envoyés aux super administrateurs et aux administrateurs de l'organisation.

Messages d'erreur du Sign-In Widget

Si plusieurs erreurs se produisent lors d'un événement de connexion, le Sign-In Widget affiche tous les messages d'erreurs ensemble.

Optimisation d'OIN Manager

Les utilisateurs peuvent désormais sélectionner jusqu'à cinq catégories d'applications pour les soumissions ISV. Si aucune catégorie d'application n'est sélectionnée, l'application est placée dans la catégorie All integrations (Toutes les intégrations). Consultez Informations d'application.

Changement de nom des notifications par e-mail et par SMS

Les messages par e-mail et par SMS Notification de nouvel appareil s'appellent désormais Nouvelle notification d'authentification.

Notes d'application

Les notes d'application écrites par un administrateur s'affichent désormais pour les utilisateurs qui pointent sur l'application dans le tableau de bord de l'utilisateur final.

Masquage des numéros de téléphone à huit chiffres.

L'algorithme de masquage révèle désormais moins de chiffres pour les numéros de téléphone comportant huit chiffres ou moins. Par exemple, s'il s'agit d'un numéro de téléphone à huit chiffres, les cinq premiers sont masqués et les trois derniers sont visibles.

Fonctionnalités en accès anticipé

Nouvelles fonctionnalités

Formats de nom d'utilisateur Okta supplémentaires pour les utilisateurs provenant de LDAP

Trois formats de noms d'utilisateur Okta supplémentaires sont maintenant disponibles pour les utilisateurs provenant de LDAP. En plus des options déjà existantes, les administrateurs peuvent désormais sélectionner Numéro d'employé, Common Name (Nom courant) ou Choose from schema (Choisir dans l'organigramme) pour créer un nom d'utilisateur Okta. Ces nouvelles options permettent aux administrateurs d'utiliser à la fois l'authentification déléguée et l'approvisionnement juste-à-temps (JIT) avec les services de répertoire LDAP. Il est ainsi plus facile pour les administrateurs d'intégrer leurs serveurs LDAP avec Okta. Consultez Configurer les paramètres d'intégration LDAP.

Correctifs

Correctifs généraux

OKTA-419847

Les jetons d'API MFA sur site disposaient d'une portée excessive pour les besoins opérationnels de l'agent.

OKTA-433751

Les utilisateurs finaux recevaient des erreurs lors de l'accès aux applications SWA via le tableau de bord de l'utilisateur final Okta si leurs mots de passe d'application contenaient des esperluettes.

OKTA-436486

Certaines organisations ne pouvaient pas enregistrer de modèles d'e-mail contenant des variables Velocity. Ce problème affectait les organisations pour lesquelles l'option Macros d'e-mail améliorées était activée.

OKTA-442296

Certains utilisateurs finaux recevaient une erreur 400 après s'être connectés au tableau Okta End-User Dashboard.

OKTA-443777

Les administrateurs ne pouvaient pas utiliser l'attribut objectGuid en tant qu'identifiant unique lors de l'intégration de serveurs AD LDS LDAP avec Okta.

OKTA-451206

Lorsque des administrateurs activaient la synchronisation en temps réel LDAP, l'événement system.agent.ad.realtimesync apparaissait par erreur dans le journal système.

OKTA-455372

Si les informations nécessaires pour évaluer le comportement n'étaient pas disponibles, le journal système affichait BAD_REQUEST pour les règles qui incluaient la détection du comportement.

OKTA-456046

Lors du passage à Identity Engine, les organisations recevaient une erreur indiquant qu'elles possédaient des instances d'application sur site SharePoint non compatibles avec Identity Engine.

OKTA-459571

Dans la console administrateur, le statut des agents RADIUS affichait Opérationnel ou Interruption de manière aléatoire.

OKTA-459778

Les Sign-In Widgets personnalisés ne correspondaient pas à l'aperçu affiché dans l'éditeur de code du widget de connexion.

OKTA-460366

Dans Sécurité > Réseaux > Ajouter une zone d'IP, les adresses IP de proxy n'étaient pas identifiées spécifiquement en tant qu'adresses IP de proxy approuvées.

OKTA-461015

Les informations d'événement n'étaient pas indiquées sur la page Signaler une activité suspecte après que les utilisateurs avaient changé leur mot de passe dans le Sign-In Widget.

OKTA-461198

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les administrateurs en lecture seule pouvaient afficher les boutons Affecter à des personnes, Affecter à des groupes et Modifier l'utilisateur sur la page Applications.

OKTA-462025

Les administrateurs qui actualisaient une page dans l'assistant de domaine d'URL personnalisé ne revenaient pas à la bonne étape.

OKTA-462114

La variable ${user.login} apparaissait dans les modèles d'e-mails par défaut.

OKTA-467470H

Lorsque le plug-in pour navigateur Okta était installé, le nouveau tableau de bord de l'utilisateur final ouvrait les applications dans des fenêtres contextuelles plutôt que dans des onglets de navigateur normaux. Ce problème n'affectait que les utilisateurs d'Internet Explorer.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées

  • AppSplit (OKTA-462294)
  • Auth0 (OKTA-456042)
  • Dockerhub (OKTA-463515)
  • FinServ (OKTA-463959)
  • LoansPQ (OKTA-462410)
  • MeridianLink LoansPQ (OKTA-460940)
  • New Relic (OKTA-464710)
  • ProtonMail (OKTA-463545)
  • Salto Keys (OKTA-464469)
  • WePay (OKTA-462296)
  • Wikispaces (OKTA-462300)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

BrightHire : pour en savoir plus sur la configuration, consultez Guide d'intégration SCIM Okta.

CertCentral : pour en savoir plus sur la configuration, consultez Intégration CertCentral avec Okta-OpenID.

Compliance Genie : pour en savoir plus sur la configuration, consultez Compliance Genie : configurer l'authentification unique avec OKTA.

UniPrint InfinityCloud : pour en savoir plus sur la configuration, consultez Configurer Okta pour InfinityCloud via le catalogue d'applications.

VidCruiter : pour en savoir plus sur la configuration, consultez Configurer SCIM avec Okta.

SAML pour les applications vérifiées par Okta suivantes :

  • Compliance Genie (OKTA-456834)

  • SecureCodeWarrior (OKTA-455728)

OIDC pour l'application vérifiée par Okta suivante :

Atomic Console : pour en savoir plus sur la configuration, consultez Guide de configuration de l'application OIN OKTA Atomic Console.

Mises à jour hebdomadaires

2022.02.1 : mise à jour 1 déployée à partir du 14 février

Disponibilité générale

Enregistrement en libre-service avec des adresses e-mail non vérifiées

Lorsqu'une adresse e-mail est enregistrée en tant qu'Authenticator optionnel, les utilisateurs finaux n'ont pas besoin de la vérifier pour finaliser le processus d'enregistrement en libre-service. Ils peuvent aussi réinitialiser leur mot de passe avec cette adresse, si besoin. En revanche, ils doivent toujours vérifier leur adresse e-mail si elle sert à l'authentification. Vous pouvez configurer ce paramètre dans la stratégie d'inscription de profil.

Correctifs

Correctifs généraux

OKTA-422710

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les administrateurs ne disposant pas de l'autorisation Gérer les groupes pouvaient afficher le menu déroulant Actions dans l'onglet Groupes > Règles.

OKTA-425072

Lorsque la session d'un utilisateur arrivait à expiration, celui-ci ne revenait pas à la page de connexion de l'application.

OKTA-439826

Windows Server 2008 R2 était identifié en tant que système d'exploitation pris en charge sur la page Configurer Active Directory.

OKTA-452937

Les administrateurs rencontraient des erreurs de défilement de page lorsqu'ils approuvaient des requêtes pour les applications SalesForce.

OKTA-455572

Les utilisateurs finaux ne pouvaient pas afficher leur mot de passe existant lorsqu'ils modifiaient les informations de connexion pour une application SWA.

OKTA-456429

Sur la page Accès à l'application verrouillé, le lien Contacter votre administrateur ne fonctionnait pas.

OKTA-458310

La page Groupes affichait l'onglet Rôles d'administrateur pour des groupes non AD/LDAP. Ce problème affectait les organisations pour lesquelles la fonctionnalité Rôles d'administrateur personnalisés était activée.

OKTA-460374

Lorsqu'une application par défaut était configurée pour le Sign-In Widget, aucune bannière n'indiquait aux utilisateurs à quelle application ils se connectaient.

OKTA-460647

Dans le tableau de bord de l'utilisateur final Okta, les éléments d'interface des paramètres d'application étaient différents pour les administrateurs et pour les utilisateurs finaux.

OKTA-460719

Les pages Ajouter un flux de journal et Ajouter un fournisseur d'identité ne s'affichaient pas correctement dans Internet Explorer 11.

OKTA-461134

Dans le tableau de bord de l'utilisateur final Okta, le texte des info-bulles ne se disposait pas correctement.

OKTA-461604

Le champ Nom d'utilisateur n'apparaissait pas pour les administrateurs dans le workflow de requête d'application en libre-service.

OKTA-462025

Les administrateurs qui actualisaient une page dans l'assistant de domaine d'URL personnalisé ne revenaient pas à la bonne étape.

OKTA-462639

Pour certains SMS, le mauvais code pays s'affichait dans le journal système.

OKTA-463010

Les utilisateurs qui étaient migrés avec un crochet incorporé d'importation de mot de passe ne pouvaient pas réinitialiser leur mot de passe en libre-service.

OKTA-463346

Dans Internet Explorer 11, le tableau de bord de l'utilisateur final Okta affichait des titres d'applications incorrects.

OKTA-463622H

La vérification par e-mail en libre-service échouait si l'e-mail contenait une redirection vers le tableau de bord Okta alors que l'utilisateur avait déjà une session active.

OKTA-463905

Les super administrateurs ne recevaient pas d'erreur s'ils enregistraient la page Affectation de l'administrateur par ensemble de ressources ou Affectation de l'administrateur par rôle sans sélectionner d'ensemble de ressource ou de rôle. Ce problème affectait les organisations pour lesquelles la fonctionnalité de rôle d'administrateur personnalisé était activée.

OKTA-465050

Le tiroir de paramètres d'application affichait par erreur un champ de mot de passe pour les applications SAML.

OKTA-466901

Les attributs personnalisés identifiés comme cn (nom courant) étaient mappés automatiquement en tant que username dans Okta.

OKTA-471193H

Le transfert de groupe ne fonctionnait pas depuis Okta vers Office 365.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Schwab Retirement Plan Center (OKTA-464739)
  • SquareSpace (OKTA-466252)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

CloudAlly (OKTA-453596)

2022.02.2 : mise à jour 2 déployée à partir du 28 février

Disponibilité générale

Mémoriser mon dernier Authenticator MFA utilisé

Okta mémorise désormais l'Authenticator MFA que l'utilisateur a utilisé lors de sa dernière connexion réussie. Lors des tentatives de connexion suivantes, si le dernier Authenticator utilisé est WebAuthn, Okta Verify Push, ou Okta Verify FastPass, il apparaît dans la liste du Sign-In Widget. Sinon, le dernier Authenticator est automatiquement sélectionné par défaut. Les utilisateurs peuvent toujours sélectionner un autre Authenticator en cliquant sur Vérifier avec une autre méthode.

Correctifs

Correctifs généraux

OKTA-449722

Une coquille s'était glissée dans la section Lien d'aide (facultatif de la page Paramètres > Compte > (Informations sur l'utilisateur fina.

OKTA-456339

Les administrateurs dont le rôle d'administrateur personnalisé comportait l'autorisation Exécuter les importations ne pouvaient pas cliquer sur Revenir à Applications sur la page Applications.

OKTA-465665

Les utilisateurs finaux voyaient une page vierge s'ils se connectaient Okta End-User Dashboard avec un domaine personnalisé se terminant par com.com.

OKTA-466301

Les problèmes suivants se produisaient dans le catalogue d'applications OIN sur Internet Explorer 11 :

  • La page des détails d'application ne s'affichait pas lorsqu'une application était sélectionnée parmi les résultats de recherche obtenus avec Parcourir le catalogue d'intégrations.
  • Les pages de détails d'application ne s'affichaient pas correctement.
  • Les utilisateurs ne pouvaient pas utiliser les touches de direction haut et bas pour se déplacer dans les résultats de recherche.

OKTA-466425

Dans le tableau Okta End-User Dashboard, le bouton Afficher le mot de passe du tiroir de paramètres d'application n'était pas accessible via les commandes au clavier.

OKTA-466790

Lorsqu'un utilisateur arrivait sur la page Réinitialiser le mot de passe depuis l'URL /signin/forgot-password et cliquait sur Retour à la page de connexion, il ne revenait pas à la page de connexion.

OKTA-468607

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les administrateurs ajoutés récemment n'apparaissaient pas toujours sur la page Administrateurs.

OKTA-469099

Lorsque des organisations activaient Image de marque et URL de domaine personnalisé, le domaine par défaut affichait des pages d'erreur personnalisées.

OKTA-471196H

Certains utilisateurs finaux ne pouvaient pas réinitialiser leur mot de passe pour un flux intégré à l'aide du processus de réinitialisation de mots de passe en libre-service.

Janvier 2022

2022.01.0 : version de production mensuelle déployée à partir du 10 janvier

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Agent MFA sur site Okta, version 1.4.8

Cette version de l'agent contient des correctifs de sécurité. Consultez l'historique des versions de l'agent Okta On-Prem MFA.

Active Directory Agent Okta, version 3.8.0

Cette version de l'agent contient les améliorations suivantes :

  • Prise en charge de la mise à jour automatique d'agent
  • Amélioration de la fonctionnalité de connexion pour aider à la résolution de problème
  • Correctifs de bug

Voir Historique des versions d'Okta Active Directory Agent.

Agent du serveur RADIUS Okta, version 2.17.2

Cette version de l'agent contient des correctifs de sécurité. Consultez Historique de version Agent Okta RADIUS Server.

Modifications de l'interface utilisateur de la console administrateur

Sur la page Intégrations d'appareils, l'onglet Gestion des points de terminaison inclut désormais une action Activer/Désactiver pour les configurations de bureau avec l'ancienne approbation d'appareil. Un message d'avertissement s'affiche également si un administrateur tente de désactiver l'approbation d'appareil alors que la stratégie d'authentification Identity Engine n'est pas configurée correctement pour les appareils non approuvés.

Statut de livraison des SMS dans le journal système

Les administrateurs peuvent désormais afficher le statut de livraison des SMS dans le journal système. Pour en savoir plus sur le nouveau type d'événement, consultez Configurer et utiliser la téléphonie.

Changement de nom de fonctionnalité : Nouvelle notification de connexion

La fonctionnalité Notification de nouvel appareil a été renommée Nouvelle notification de connexion dans le tableau de bord administrateur, dans le titre de l'e-mail de notification et aux autres emplacements. Il s'agit de la notification qu'un utilisateur reçoit par e-mail lorsqu'un événement de connexion se produit depuis un appareil non reconnu.

Nouvelles autorisations pour les rôles d'administrateur personnalisés

Les nouvelles permissions suivantes peuvent désormais être affectées à un rôle d'administrateur personnalisé :

  • Activer les utilisateurs

  • Désactiver les utilisateurs

  • Suspendre les utilisateurs

  • Annuler la suspension des utilisateurs

  • Supprimer les utilisateurs

  • Débloquer les utilisateurs

  • Effacer les sessions utilisateur

  • Réinitialiser les Authenticator des utilisateurs

  • Réinitialiser les mots de passe des utilisateurs

  • Définir le mot de passe temporaire des utilisateurs

  • Exécuter les importations

Ces nouvelles permissions permettent aux super administrateurs de contrôler plus finement les permissions déléguées de leur organisation. Consultez la section À propos des autorisations de rôle.

Authentification YubiKey OTP disponible

L'authentification par mot de passe à usage unique YubiKey OTP est maintenant disponible pour les utilisateurs Okta Identity Engine. Consultez Configurer YubiKey pour les mots de passe à usage unique.

Amélioration de la fonctionnalité SPN

La nouvelle fonctionnalité de nom principal de service (SPN) permet à l'authentification unique sur les postes de travail sans agent (ADSSO) de poursuivre sans interruption lorsqu'un SPN est mis à jour. Un compte de service et un SPN sont requis pour l'authentification Kerberos ADSSO. Avec ce changement, vous pouvez désormais mettre à jour le SPN fréquemment afin de renforcer la sécurité. Consultez Créer un compte de service et configurer un nom principal de service..

Option d'émetteur dynamique OAuth

Vous pouvez utiliser l'URL d'émetteur d'un serveur d'autorisation afin de vérifier que les jetons sont émis par le bon serveur d'autorisation. L'URL d'émetteur que vous configurez peut être le sous-domaine Okta (comme company.okta.com) ou un domaine personnalisé (comme sso.company.com). Consultez Créer le serveur d'autorisation.

Lorsque certaines applications utilisent le sous-domaine Okta et d'autres le domaine personnalisé, la validation de l'émetteur ne fonctionne pas, car la valeur est codée en dur vers l'un ou l'autre des domaines.

Grâce au mode Dynamic Issuer (Émetteur dynamique), la valeur de l'émetteur en jetons générés est mise à jour de manière dynamique en fonction de l'URL utilisée pour initier la requête d'autorisation.

Par exemple, si la requête d'autorisation est https://sso.company.com/api/v1/authorize, la valeur de l'émetteur est https://sso.company.com.

Le mode Dynamic Issuer est utile pour :

  • les déploiements en plusieurs parties ;

  • la migration de clients depuis le domaine Okta vers un domaine personnalisé ;

  • la prise en charge de plusieurs domaines.

Tableau de bord des limites d'utilisation

Le nouveau tableau de bord des limites d'utilisation vous permet d'enquêter sur la cause des avertissements et violations liés aux limites d'utilisation. Vous pouvez y afficher les données d'historique, ainsi que les plus gros consommateurs par adresse IP.

Vous pouvez ainsi :

  • isoler les cas particuliers ;

  • éviter les problèmes en réponse aux alertes ;

  • identifier et résoudre la cause première des violations des limites d'utilisation.

Vous pouvez accéder au tableau de bord via le lien fourni dans l'événement de violation des limites d'utilisation dans le journal système. Consultez Tableau de bord des limites d'utilisation.

Vous pouvez également ouvrir le tableau de bord dans la console administrateur pour surveiller l'utilisation des API sur une certaine période, modifier les limites configurées et personnaliser le seuil d'avertissement. Consultez Surveillance des limites d'utilisation.

Mise à jour des erreurs pour les requêtes de connexion provenant d'adresses IP malveillantes

Si vous bloquez le trafic suspect et que ThreatInsight détecte une requête de connexion provenant d'une adresse IP malveillante, Okta refuse automatiquement l'accès de l'utilisateur à l'organisation. Celui-ci reçoit alors un message d'erreur en réponse à sa requête. Pour l'utilisateur, il n'est pas possible de savoir que la requête bloquée est due à la détection d'une adresse IP malveillante par ThreatInsight.

Configurer Okta comme la source des groupes lors du transfert de groupe

Les administrateurs peuvent désormais définir Okta comme source des profils de tous les membres d'un groupe faisant l'objet d'un transfert. Lorsque cette fonctionnalité est activée, les applications intégrées ne peuvent pas modifier les appartenances au groupe d'applications. Cette fonctionnalité permet aux administrateurs de préserver l'exactitude des appartenances à un groupe d'applications et évite que celles-ci soient modifiées lors d'un transfert. Consultez la section Gérer les transferts de groupes.

Notifications de changement de mot de passe pour les utilisateurs provenant de LDAP

Les notifications par e-mail de changement de mot de passe peuvent ne pas être envoyées aux utilisateurs provenant de LDAP.

Invite de saisie d'une adresse e-mail secondaire pour les utilisateurs provenant de LDAP à la première connexion

Les administrateurs ont désormais la possibilité d'inviter les utilisateurs provenant de LDAP à saisir une adresse e-mail secondaire lors de leur première connexion à Okta. Lorsqu'une adresse e-mail secondaire est indiquée, les notifications d'activation et de réinitialisation de mot de passe sont envoyées aux adresses principale et secondaire de l'utilisateur. Envoyer ces notifications à deux endroits augmente la probabilité que les utilisateurs les voient et réduit les demandes d'assistance. Consultez Configurer les champs facultatifs du compte utilisateur.

Débogueur de répertoire pour les agents AD et LDAP Okta

Les administrateurs peuvent désormais activer le débogueur de répertoire afin d'octroyer à l'assistance Okta l'accès aux données de diagnostic des agents AD et LDAP Okta. Ce nouvel outil de diagnostic et de dépannage accélère la résolution des problèmes en éliminant le délai nécessaire pour recueillir les données. Il améliore également la communication entre Okta et les organisations. Consultez Activer le débogueur de répertoire.

Améliorations

Amélioration des messages d'erreur SIW

Le Sign-In Widget dispose maintenant de messages d'erreur JIT améliorés.

Améliorations d'OIN Manager

OIN Manager inclut les mises à jour suivantes pour les soumissions ISV :

  • Il est clairement indiqué que les intégrations OID et SAML doivent accepter plusieurs locataires.

  • Il est clairement indiqué qu'un seul mode OIDC peut être sélectionné pour une intégration OID.

  • Il autorise le format ${app.domain}/redirect_url pour les URI.

  • Les soumissions ISV ne sont plus acceptées pour les catégories de connexion sociale et de diffusion en flux continu des journaux. Consultez Catalogue d'intégrations d'applications OIN.

  • Les propriétés d'instances d'applications peuvent être utilisées lors de la configuration de la déconnexion unique pour les intégrations d'applications SAML.

  • Les soumissions ISV doivent obligatoirement spécifier un ou plusieurs cas d'utilisation. Il est possible que des soumissions existantes doivent être mises à jour pour remplacer les anciennes catégories par les nouveaux cas d'utilisation.

Affichage des ID de jetons d'API

Sous les jetons d'API, les ID sont maintenant affichés pour faciliter le suivi.

Type de SHA affiché pour les certificats SAML

Le type de SHA s'affiche désormais pour les certificats SAML dans la console administrateur.

Nouvel événement dans le journal système

Un nouvel événement policy.mapping.create a été ajouté au journal système pour l'inscription de profil et les stratégies d'authentification à l'application.

Fonctionnalités en accès anticipé

Cette version n'inclut aucune fonctionnalité en accès anticipé.

Correctifs

Correctifs généraux

OKTA-420065

Dans Okta End-User Dashboard, les applications lancées dès la connexion se lançaient plusieurs fois lorsque l'utilisateur se connectait.

OKTA-448006

Certaines pages comportant le visuel de marque d'une entreprise affichaient un logo précédemment mis en ligne plutôt que celui du nouveau thème.

OKTA-452612

Pour certaines organisations, le contexte de l'utilisateur n'était pas indiqué dans les données de requête de crochet incorporé de jeton.

OKTA-453969

Certains utilisateurs Duo ne pouvaient pas s'authentifier après être passés à Okta Identity Engine.

OKTA-454206

Certains administrateurs ne disposant pas des permissions de super administrateur pouvaient voir un lien vers le rapport Affectation des rôles d'administrateur. Ce problème affectait les organisations pour lesquelles la fonctionnalité Rôles d'administrateur personnalisés était activée.

Correctifs d'intégration d'applications

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Bendigo Bank (OKTA-454211)

  • EdgeCast (OKTA-453148)

  • Maxwell Health (OKTA-454213)

  • My T-Mobile (OKTA-455732)

  • Redis (OKTA-454218)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Regal Voice (OKTA-448791)

Mises à jour hebdomadaires

2022.01.1 : mise à jour 1 déployée à partir du 18 janvier

Correctifs

Correctifs généraux

OKTA-443601

Dans la section Comptes utilisateur de la page Personnalisations, le terme incorrect Maître de l'identité de l'utilisateur était utilisé au lieu de Source d'identité de l'utilisateur.

OKTA-450647

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, le rapport Affectation des rôles d'administrateur incluait les administrateurs désactivés.

OKTA-454965

Les administrateurs ne pouvaient pas se désinscrire des notifications par e-mail concernant les mises à jour automatiques de l'agent AD Okta, car l'option Notifications de mise à jour automatique de l'agent : agent AD n'était pas disponible dans la zone Notifications système de la page Paramètres.

OKTA-458760H

Lorsque la fonctionnalité Nouvelles intégrations de fournisseur d'identité sociale était activée, les profils IdP n'étaient pas toujours enregistrés et le champ Domaine de redirection n'était pas disponible.

Correctifs d'intégration d'applications

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Circulation (OKTA-456780)

  • CWT (OKTA-455733)

  • Key Bank (OKTA-455731)

  • MyFitnessPal (OKTA-455735)

  • Shutterstock (OKTA-456777)

  • The Hartford EBC (OKTA-454220)

  • TimeLog (OKTA-457372)

  • Verizon Wireless Business (OKTA-455729)

  • Xfinity (OKTA-457369)

Applications

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes :

  • Blingby Live (OKTA-455293)

  • BrightHire (OKTA-456906)

  • Jones (OKTA-453595)

  • TrackJS (OKTA-456630)

2022.01.2 : mise à jour 2 déployée à partir du 31 janvier

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-288443

Les liens d'une session expirée ne redirigeaient pas les utilisateurs vers le tableau de bord de l'utilisateur final Okta lorsqu'ils se connectaient.

OKTA-332414

Le filtre Toutes les applications dans Okta end-User Dashboard n'était pas traduit correctement.

OKTA-414419

Les administrateurs disposant de la permission Afficher l'application et ses détails pouvaient voir le menu déroulant État d'envoi en mode Push ainsi que les boutons Envoyer des groupes, Actualiser les groupes d'applications et Modifier en bloc dans l'onglet Application > Envoyer des groupes. Ce problème affectait les organisations pour lesquelles la fonctionnalité Rôles d'administrateur personnalisés était activée.

OKTA-416052

Le bouton Trier les applications ainsi que son menu déroulant étaient recouverts par la barre de navigation gauche sur les appareils mobiles.

OKTA-419846

Les jetons d'API d'agent RADIUS disposaient d'une portée excessive pour les besoins opérationnels de l'agent.

OKTA-441218

Lorsque la fonctionnalité Rôles d'administrateur personnalisés était activée, les administrateurs tiers pouvaient consulter leurs paramètres de notifications par e-mail d'administrateur.

OKTA-443467

Les administrateurs ne pouvaient pas se connecter à la console administrateur s'ils se connectaient d'abord avec un compte utilisateur qui n'était pas administrateur.

OKTA-443980

Les administrateurs ne pouvaient pas sélectionner de nouvelle Application par défaut pour le Sign-In Widget si l'application précédemment utilisée avait été supprimée.

OKTA-446224, OKTA-455268

Les nouveaux administrateurs n'étaient pas toujours approvisionnés pour le centre d'aide SalesForce.

OKTA-446449

Les appartenances aux groupes publics SalesForce étaient supprimées de SalesForce lorsqu'elles étaient mises à jour dans Okta.

OKTA-447069

Certains utilisateurs ne pouvaient plus accéder à leurs applications de favori après la migration vers le tableau de bord de l'utilisateur final Okta.

OKTA-447114

Okta envoyait des notifications par e-mail pour réinitialiser l'authentification multifacteur alors que la désactivation du facteur n'était pas effective.

OKTA-447813

Dans certains cas, les administrateurs ne pouvaient pas supprimer les applications sur la page Créer un ensemble de ressources. Ce problème affectait les organisations pour lesquelles la fonctionnalité Rôles d'administrateur personnalisés était activée.

OKTA-454385

Des notifications par e-mail de changement de mot de passe étaient envoyées par erreur aux utilisateurs finaux dans les organisations dont l'URL contenait api/v1/user.

OKTA-457225

Les utilisateurs qui saisissaient leur nom d'utilisateur de manière incorrecte lors de l'inscription à Okta Verify voyaient s'afficher Internal server error au lieu d'un message d'erreur descriptif.

OKTA-457233

Le nom de zone par défaut pour les anciennes zones IP était codé en dure en anglais et s'affichait dans la console administrateur comme une chaîne de texte ne pouvant pas être localisée.

OKTA-457592

Sur les pages Affectation de l'administrateur par administrateur et Affectation de l'administrateur par rôle, une erreur pouvait apparaître lorsque l'administrateur supprimait un rôle standard existant de l'affectation et le remplaçait par un autre rôle. Ce problème affectait les organisations pour lesquelles la fonctionnalité Rôles d'administrateur personnalisés était activée.

OKTA-459977

Lorsqu'un utilisateur accédait à certaines applications SAML, le flux de connexion était initié deux fois.

OKTA-460597

Lorsque les fonctionnalités de rôles d'administrateur personnalisés et de répertoire CSV étaient activées, les administrateurs disposant de la permission Gérer les applications ne pouvaient pas accéder à la page Intégrations de répertoires.

OKTA-460636

Lorsque les fonctionnalités de rôles d'administrateur personnalisés et de stratégie de droit d'application étaient activées, les administrateurs disposant de la permission Modifier les affectations d'applications des utilisateurs ne pouvaient pas affecter d'application aux utilisateurs.

OKTA-460767

Les administrateurs pouvaient cliquer sur Terminer plusieurs fois après avoir ajouté ou mis à jour un certificat de domaine personnalisé. Des appels d'API étaient alors créés en double.

OKTA-460908

Certains noms d'application de grande longueur engendraient des erreurs dans l'interface utilisateur du tableau de bord de l'utilisateur final Okta.

OKTA-462342

Lorsqu'un utilisateur copiait son nom d'utilisateur dans le tiroir d'applications, il recevait par erreur une notification lui indiquant que le mot de passe de l'application était copié dans le presse-papier.

OKTA-466809H

Une erreur de script se produisait lorsque des utilisateurs disposant d'un navigateur Internet Explorer intégré tentaient de se connecter à Okta.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Allegra (OKTA-449137)

  • Clio (OKTA-458076)

  • DocuSign (OKTA-456094)

  • Expedia (OKTA-455734)

  • FreeAgent (OKTA-454216)

  • Go to Connect (OKTA-454638)

  • QuickBooks (OKTA-457705)

  • SuccessFactors (OKTA-449132)

  • TeamPassword (OKTA-456778)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Almanac : pour en savoir plus sur la configuration, consultez Almanac - Configuration SCIM Okta.

Dashworks : pour en savoir plus sur la configuration, consultez Intégration Dashworks avec Okta OpenID Connect.

Offishall : pour en savoir plus sur la configuration, consultez Approvisionnement d'utilisateur avec Okta.

Opal : pour en savoir plus sur la configuration, consultez Configurer l'intégration SCIM Okta d'Opal.

Xakia : pour en savoir plus sur la configuration, consultez Guide de configuration SCIM de l'application Okta.

SAML pour les applications vérifiées par Okta suivantes :

  • Almanac (OKTA-456412)

  • Observe (OKTA-455308)

  • ReviewInc (OKTA-457711)

  • Spherexx (OKTA-453592)

  • Transform (OKTA-457712)

  • VidCruiter (OKTA-461233)

OIDC pour les applications vérifiées par Okta suivantes :

Atomic Dashboard : pour en savoir plus sur la configuration, consultez Guide de configuration de l'application OIN Okta Atomic Dashboard.

Fellow.app : pour obtenir des informations de configuration, consultez le guide d'intégration Fellow Okta (SSO).